84 vulnérabilités dans le cœur 4G et 5G : la confiance implicite entre les fonctions de signalisation trahit les réseaux
84 vulnérabilités touchent les cœurs de réseau 4G et 5G. La confiance implicite expose à des dénis de service et détournements de session.
Image d’illustration générée par IA
La découverte : une seule erreur de conception engendre des dizaines de failles
Un groupe de recherche de l'Université technologique de Nanyang à Singapour a mis au jour 84 vulnérabilités touchant les cœurs de réseau de quatrième et cinquième génération. Les défauts, rendus publics le 31 juillet 2026, partagent la même racine : la « confiance implicite » (iTrue) que les fonctions réseau s'accordent mutuellement lors de l'échange de messages de signalisation. Concrètement, les modules impliqués acceptent et traitent des données sans aucune validation formelle, sémantique ou de cohérence avec les ressources disponibles.
Les implémentations open source analysées – Open5GS, OpenAirInterface (à la fois en version LTE et 5G), free5GC, SD-Core et eUPF – sont celles sur lesquelles l'équipe a reproduit les attaques. Certaines d'entre elles alimentent des bancs d'essai académiques, mais sont également utilisées dans des environnements commerciaux légers. Pour 81 des 84 vulnérabilités, des identifiants CVE ont déjà été attribués, confirmant la portée transversale des lacunes. Protocoles impactés : GTPv2-C sur le plan de contrôle et le PFCP (Packet Forwarding Control Protocol) qui régit le plan utilisateur.
iFinder, le chasseur automatique basé sur l'intelligence artificielle
Les chercheurs n'ont pas mené d'audit manuel des bases de code. Ils ont développé iFinder, un système multi-agent qui exploite des modèles de langage à grande échelle (LLM) pour automatiser la découverte de failles liées à l'iTrue. Le système analyse les spécifications, les implémentations et les flux de signalisation, identifiant automatiquement les points où l'absence de contrôles ouvre la voie à des messages mal formés ou non autorisés. La méthode a permis de cartographier avec précision les contextes dans lesquels la confiance implicite se transforme en vulnérabilité exploitable.
Deux scénarios d'attaque : du crash du contrôle au vol de session
L'impact est élevé. Les chercheurs ont démontré deux classes principales d'attaque, toutes deux de complexité moyenne pour un adversaire capable d'atteindre les interfaces internes (objectif facilité par des configurations cloud incorrectes ou par des équipements utilisateur malveillants connectés au réseau).
- Déni de service : l'envoi de messages GTPv2-C mal formés au Serving Gateway Control Plane (SGW-C) provoque son crash, interrompant la gestion des sessions et rendant les services indisponibles.
- Détournement de session : un attaquant peut injecter une requête de modification de session PFCP (PFCP Session Modification Request) falsifiée. La User Plane Function (UPF) l'interprète comme légitime et priorise des règles de transfert malveillantes. Le trafic montant de la victime est alors détourné vers l'attaquant, permettant une interception complète.
Dans certains cas, les vulnérabilités héritées de la 4G se propagent directement aux réseaux 5G, car l'architecture réutilise des parties du cœur de réseau et les mêmes principes de signalisation.
Pas de correctif immédiat : une refonte architecturale s'impose
L'article ne fournit pas de correctifs ponctuels. La mitigation structurelle indiquée vise à éliminer le concept même de confiance implicite entre les fonctions réseau, en imposant des vérifications obligatoires sur le format, la sémantique et la disponibilité des ressources pour chaque message entrant. S'y ajoutent une segmentation plus stricte du cœur de réseau et le renforcement des configurations cloud, deux moyens de dissuasion contre l'accès non autorisé aux interfaces de signalisation.
Pour les opérateurs et les développeurs des implémentations open source, le message est clair : la validation des messages GTP et PFCP doit être repensée de fond en comble. En attendant des mises à jour officielles, ceux qui gèrent des réseaux basés sur Open5GS, free5GC ou d'autres piles concernées peuvent réduire l'exposition en renforçant les politiques réseau, en limitant l'accessibilité des interfaces internes et en surveillant activement les flux de signalisation.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




