CISA: falla in Rently Smart Home consente di recuperare PIN e Master PIN
Vulnérabilités

Image d’illustration générée par IA

CISA : faille dans Rently Smart Home permettant de récupérer les PIN et le Master PIN

Faille critique CVE-2026-75960 dans Rently Smart Home : des utilisateurs à faibles privilèges peuvent récupérer les PIN et le Master PIN.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Le 25 août 2026, la Cybersecurity and Infrastructure Security Agency (CISA) a publié un bulletin concernant une vulnérabilité du produit Rently Smart Home. La faille, identifiée CVE-2026-75960, permet à un utilisateur disposant de privilèges minimaux d'extraire des informations d'identification sensibles, y compris les PIN des utilisateurs et le Master PIN, en contournant les mécanismes d'autorisation. Au moment de la publication, aucun exploit actif ciblant cette faille n'est connu, mais la gravité est élevée et aucune correction n'existe encore.

Bulletin et absence d'exploitation connue

Le bulletin ICSA-26-237-01, révision 1, a été publié par la CISA le 25 août 2026. La découverte est attribuée au chercheur Berk Dusunur. Le document ne signale aucune campagne d'exploitation active dirigée spécifiquement contre cette faille. C'est pourquoi la CVE-2026-75960 ne figure pas dans le catalogue KEV des vulnérabilités activement exploitées. Le catalogue KEV est réservé aux failles pour lesquelles des exploits sont confirmés dans des environnements réels ; ici, aucune preuve de ce type n'existe à ce jour. L'absence d'exploits connus ne réduit toutefois pas la nécessité d'agir : l'absence de correctif fait des mesures d'atténuation réseau la seule défense disponible.

Fonctionnement de la vulnérabilité

La vulnérabilité est classée CWE-522, « Insufficiently Protected Credentials » (identifiants insuffisamment protégés). Cette catégorie couvre les situations où les informations d'identification sont stockées en clair, codées en dur dans le code, ou protégées par des algorithmes cryptographiques faibles. Le bulletin ne précise pas laquelle de ces conditions affecte Rently Smart Home, mais l'effet est identique : un utilisateur disposant d'un accès limité peut les lire.

Concrètement, un attaquant qui possède déjà un compte à faibles privilèges (PR:L) peut obtenir les PIN des utilisateurs, y compris le Master PIN. Le Master PIN est une information d'identification à haut privilège qui permet de contrôler l'ensemble de l'installation domotique : serrures, alarmes, thermostats et autres équipements connectés. L'attaque ne nécessite aucune interaction avec la victime (UI:N) et présente une faible complexité (AC:L). L'accès s'effectue depuis le réseau (AV:N).

Selon le CVSS 3.1, l'impact est élevé sur la confidentialité et l'intégrité, mais nul sur la disponibilité. Le système continue de fonctionner, mais un attaquant peut lire des données sensibles et les modifier. Le score de base est de 8,1, considéré comme ÉLEVÉ. Le vecteur est CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N.

L'évaluation CVSS 4.0, avec un score de 8,7, ajoute un impact élevé sur la disponibilité du système vulnérable. Le vecteur est CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N. Dans ce cas, le système compromis peut être rendu indisponible, en plus de subir un vol et une altération des données. Aucun impact n'est relevé sur les systèmes ultérieurs.

Produits et secteurs concernés

Le produit concerné est Rently Smart Home, développé par Rently, société basée aux États-Unis. Toutes les versions jusqu'à la 20.1.0 incluse sont affectées. Le bulletin indique que le produit est distribué aux États-Unis et en Inde. Les secteurs d'infrastructures critiques répertoriés sont les installations commerciales (Commercial Facilities), les communications (Communications) et les technologies de l'information (Information Technology).

Les installations commerciales comprennent les bâtiments commerciaux, les centres commerciaux, les hôtels et structures similaires. Les communications incluent les infrastructures de communication. Les technologies de l'information couvrent les systèmes informatiques d'entreprise. Dans tous ces contextes, Rently Smart Home peut être utilisé pour gérer les accès physiques et l'automatisation. Une compromission peut donc avoir des conséquences directes sur la sécurité des bâtiments et la disponibilité des services. Le bulletin ne précise pas s'il existe une version corrigée postérieure à la 20.1.0. À l'heure actuelle, aucun correctif dédié n'est disponible.

Conséquences pour les utilisateurs et les administrateurs

Les utilisateurs de Rently Smart Home doivent tenir compte du fait qu'un attaquant capable de s'authentifier, même avec des identifiants limités, peut lire les PIN de tous les utilisateurs. Le vol du Master PIN permet d'usurper l'administrateur et de déverrouiller des portes, de désactiver des systèmes de sécurité ou de modifier les configurations. Si un bâtiment utilise Rently pour les serrures de portes, un attaquant disposant du Master PIN pourrait ouvrir toutes les portes sans laisser de traces évidentes.

L'impact sur la confidentialité est évident : les PIN ne sont plus secrets. L'impact sur l'intégrité signifie qu'un attaquant peut modifier des autorisations ou des paramètres sans y être autorisé. Aucun cas réel d'exploitation n'est connu, mais la combinaison d'une gravité élevée et de l'absence de correctif rend le risque concret pour toute personne exposant l'appareil à Internet ou à des réseaux non isolés.

Recommandations de la CISA

En l'absence de correctif, la CISA recommande des mesures défensives générales. La première consiste à minimiser l'exposition réseau : les appareils Rently Smart Home ne doivent pas être accessibles depuis Internet. Ils doivent être placés derrière un pare-feu et isolés des réseaux d'entreprise. Si un accès à distance est nécessaire, il convient d'utiliser des méthodes sécurisées telles qu'un VPN, maintenu à jour dans sa dernière version et configuré de manière à limiter l'accès aux seuls appareils autorisés.

Avant d'appliquer toute défense, le bulletin suggère de réaliser une analyse d'impact et une évaluation des risques. Pour les gestionnaires de systèmes de contrôle industriels, la CISA renvoie à la page dédiée sur cisa.gov/ics ainsi qu'à des documents comme « Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies » et le document technique ICS-TIP-12-146-01B. En matière d'ingénierie sociale, l'agence rappelle de ne pas ouvrir de pièces jointes ni cliquer sur des liens dans des courriels non sollicités, et de consulter les guides « Recognizing and Avoiding Email Scams » et « Avoiding Social Engineering and Phishing Attacks ».

Il n'existe pas de contournement spécifique au-delà de l'isolation réseau. Aucune mesure d'atténuation logicielle n'a été indiquée par l'éditeur dans le bulletin.

Vue d'ensemble

La vulnérabilité CVE-2026-75960 montre comment une erreur de protection des informations d'identification peut compromettre tout un système domotique. La découverte par un chercheur externe, Berk Dusunur, indique que le produit a été analysé et présente des lacunes de sécurité. L'absence d'exploits connus au moment de la publication ne doit pas faire baisser la vigilance : l'absence de correctif expose les utilisateurs à d'éventuelles attaques futures. Rently n'a pas encore communiqué d'échéance ni de modalités de correction. En attendant, la seule stratégie efficace consiste à réduire la surface d'attaque, en isolant les appareils et en limitant les accès.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésfaille CISARently Smart HomeCVE-2026-75960Master PINvulnérabilité domotiquesécurité IoTfaille sécurité informatique
Retour à l'accueil