Acrisure KARR BT et DR-100 : une faille Bluetooth permet d’exécuter des commandes non autorisées sur les véhicules
La faille Bluetooth CVE-2026-18411 dans Acrisure KARR BT & DR-100 expose les véhicules à des commandes non autorisées. Conseils de sécurité CISA.
Image d’illustration générée par IA
Vulnérabilité à haut risque dans les systèmes Acrisure
Le 4 août 2026, la CISA a publié un avis concernant la vulnérabilité CVE-2026-18411, présente dans les produits Acrisure KARR BT et DR-100.
Le problème provient de l’utilisation d’une clé cryptographique codée en dur et partagée. Un attaquant suffisamment proche pour communiquer avec le dispositif via Bluetooth peut l’exploiter afin d’envoyer des commandes non autorisées aux systèmes du véhicule.
Les versions de firmware antérieures à July_20_2026 sont concernées. Ces produits sont distribués dans le monde entier pour les systèmes de transport.
Conséquences possibles sur les véhicules
La faille peut compromettre l’intégrité et la disponibilité des fonctions contrôlées par les dispositifs. Les opérations potentiellement réalisables comprennent le déverrouillage des portières et l’immobilisation du moteur.
La CISA attribue à cette vulnérabilité un score CVSS 3.1 de 8,1 et CVSS 4.0 de 7,2, tous deux correspondant à un niveau de gravité élevé. L’avis ne fait toutefois état d’aucun impact direct sur la confidentialité des données.
Selon la CISA, aucun exploit public ciblant cette vulnérabilité n’a été signalé.
Mise à jour et réduction des risques
La principale mesure consiste à mettre à jour KARR BT et DR-100 vers un firmware non vulnérable. Les organisations devraient également réduire l’exposition des appareils et désactiver les accès Bluetooth non nécessaires.
Pour limiter une éventuelle propagation vers d’autres systèmes, la CISA recommande de :
- séparer les réseaux de contrôle des réseaux d’entreprise au moyen de pare-feu et de la segmentation ;
- sécuriser les accès à distance en utilisant des VPN à jour lorsque cela est nécessaire ;
- évaluer au préalable les impacts et les risques liés à la mise à jour ;
- surveiller les comportements anormaux ;
- signaler les incidents conformément aux procédures internes et à la CISA.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




