CISA retire une alerte critique concernant Mendix Runtime après que Siemens a conclu à l’absence de vulnérabilité

Siemens juge le comportement signalé normal. CISA retire l’alerte, rejette CVE-2026-7891 et confirme que Mendix Runtime n’est pas affecté.

CISA retire une alerte critique concernant Mendix Runtime après que Siemens a conclu à l’absence de vulnérabilité
Vulnérabilités

Image d’illustration générée par IA

CISA a retiré un avis de sécurité concernant les systèmes de contrôle industriels et Siemens Mendix Runtime. Une nouvelle enquête a établi que le comportement signalé correspondait à une configuration normale de la plateforme, et non à une faille de sécurité.

Dans sa mise à jour du 24 septembre 2026, l’agence indique que Siemens a retiré l’avis ProductCERT correspondant, SSA-814963, et rejeté CVE-2026-7891. Le statut actuel du produit est non affecté.

L’avis affiche toujours des scores CVSS critiques et une ancienne classification de vulnérabilité. Ces informations se rapportent toutefois à un signalement qui a depuis été retiré. Elles ne prouvent pas l’existence d’une faiblesse confirmée et exploitable dans Mendix Runtime.

La nouvelle enquête conclut que les données protégées n’étaient pas exposées

Le signalement initial portait sur un comportement classé CWE-277, ou Insecure Inherited Permissions (autorisations héritées non sécurisées). Une telle classification indique généralement que des autorisations héritées d’un autre objet ou d’une configuration peuvent accorder des accès dépassant ceux prévus par une application.

La nouvelle enquête de Siemens a abouti à une conclusion différente. Le comportement observé était inhérent à la configuration de la plateforme et n’exposait pas l’attribut propre à l’application qui était au cœur du signalement.

Cette conclusion ne permet donc plus de considérer ce comportement comme une vulnérabilité. Siemens a ainsi retiré SSA-814963, tandis que l’entrée CVE a été rejetée au lieu de rester active en tant que problème confirmé.

L’entrée correspondante dans la National Vulnerability Database donne indépendamment la même justification du rejet. Elle ne fournit pas de score de gravité NVD supplémentaire, d’informations sur les versions concernées ni d’autres éléments techniques allant à l’encontre du retrait.

L’avis CISA mis à jour indique donc que le produit Siemens n’est pas affecté. Aucun correctif spécifique n’est nécessaire pour le problème rejeté.

La mention « toutes les versions » ne signifie pas que chaque version est vulnérable

L’avis comporte une apparente contradiction qui risque de semer la confusion parmi les responsables des actifs et les équipes de gestion des vulnérabilités.

Dans son résumé, il associe toujours Siemens Mendix Runtime, l’expression de version vers:all/* et CVE-2026-7891. Cependant, la fiche détaillée du produit indique not_affected et précise que la CVE a été rejetée.

Le sélecteur vers:all/* ne doit donc pas être interprété comme la confirmation que toutes les versions de Mendix Runtime présentent une faille critique. Dans l’entrée actuelle, il s’agit d’une information de périmètre résiduelle liée au signalement retiré.

Aucune version vulnérable de Mendix Runtime n’a été identifiée. Plus précisément, l’avis indique que le code vulnérable signalé n’est pas présent, au lieu de désigner des versions nécessitant une correction.

Cette distinction est importante pour les outils d’analyse automatisée des vulnérabilités et les systèmes d’analyse de la composition logicielle. Les outils qui ne tiennent compte que de l’identifiant CVE, du nom du produit, du sélecteur de version ou de l’ancien score CVSS risquent de continuer à générer de fausses alertes s’ils ne traitent pas également les champs relatifs au rejet et au statut du produit.

Les équipes de sécurité doivent mettre à jour leurs données internes en conséquence. Toute alerte concernant CVE-2026-7891 doit être vérifiée au regard du statut actuel avant d’entraîner un correctif d’urgence, une mise en quarantaine ou une interruption de service.

Les scores critiques restent affichés, mais ne décrivent plus une faille avérée

L’avis indique toujours un score CVSS v3.1 de 9,1, classé Critique, avec le vecteur suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Il conserve également un score CVSS v4.0 de 9,1, lui aussi classé Critique :

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

Ces mesures représentaient les conséquences potentielles attribuées au signalement initial. Elles ne doivent pas servir à contester la conclusion technique ultérieure, selon laquelle l’attribut protégé n’était pas exposé.

Autrement dit, ces scores décrivent un problème hypothétique tel qu’il avait été évalué au départ, et non le statut de sécurité actuel de Mendix Runtime. Le rejet de la CVE et la désignation not_affected constituent les conclusions qui font foi.

CISA a également indiqué n’avoir reçu aucun signalement d’exploitation publique visant spécifiquement le comportement en question. Siemens ProductCERT a été chargé de transmettre le signalement initial de vulnérabilité à l’agence.

Aucun indicateur de compromission n’a été publié pour ce problème. Cela concorde avec l’absence d’exploitation signalée et avec la conclusion selon laquelle la vulnérabilité suspectée n’existait pas sous la forme décrite.

Les informations disponibles ne permettent pas d’établir que CVE-2026-7891 a été ajoutée au catalogue Known Exploited Vulnerabilities de CISA. Aucune date d’ajout au catalogue KEV ni aucune échéance de correction n’est indiquée.

Le statut de l’avis a évolué au fil de plusieurs révisions

L’historique des révisions de CISA retrace le parcours du signalement, de sa publication à son retrait :

  • 14 juillet 2026 : publication initiale.
  • 28 juillet 2026 : republication initiale de l’avis Siemens ProductCERT SSA-814963.
  • 22 septembre 2026 : CISA retire l’avis après le rejet de la CVE.
  • 24 septembre 2026 : la mise à jour A précise que CISA est intervenue après que Siemens a retiré SSA-814963 et rejeté CVE-2026-7891.

Cette dernière révision est importante : elle ne se contente pas de revoir le niveau de gravité à la baisse ou de restreindre la plage de versions concernées. Elle retire l’affirmation même de l’existence d’une vulnérabilité.

L’avis désignait Critical Manufacturing comme secteur concerné, signalait un déploiement mondial et indiquait que Siemens avait son siège en Allemagne. Ces éléments de contexte expliquent l’attention initialement portée à ce signalement dans le domaine de la sécurité industrielle, mais ne changent rien aux conclusions de la nouvelle enquête.

Les responsables des actifs doivent corriger les données, et non chercher un correctif

Les organisations qui utilisent Mendix Runtime n’ont pas à déployer de correctif spécifique pour CVE-2026-7891. L’essentiel consiste à éviter que des données obsolètes ne déclenchent des interventions inutiles.

Les équipes de défense doivent vérifier les plateformes de gestion des vulnérabilités, les systèmes internes de suivi des tickets, les registres de risques et les résultats d’analyse à la recherche d’entrées fondées sur l’ancien statut de l’avis. Les données doivent indiquer que la CVE a été rejetée et que le produit n’est pas affecté.

Les équipes doivent également éviter de traiter les scores de 9,1 conservés dans l’avis comme des évaluations de risque toujours valides. Si les outils d’automatisation ne gèrent pas correctement les CVE rejetées, les administrateurs devront peut-être supprimer ou annoter manuellement le résultat.

Aucune mesure de contournement n’a été recommandée, puisque le code vulnérable signalé n’est pas présent. De même, aucun journal, aucune signature réseau ni aucun artefact malveillant propre à ce problème n’est disponible pour les recherches des équipes de défense.

Si une organisation observe une activité suspecte impliquant un déploiement Mendix, elle doit tout de même mener une enquête selon ses procédures habituelles de réponse aux incidents. Une telle activité ne doit pas être automatiquement attribuée à cette CVE rejetée.

Les mesures générales de protection des réseaux industriels restent d’actualité

Le retrait de l’avis ne modifie pas les recommandations générales de Siemens en matière de sécurisation des environnements industriels. L’accès réseau aux appareils doit être limité au moyen de contrôles adaptés, et les systèmes doivent fonctionner dans des environnements informatiques protégés, configurés conformément aux manuels des produits et aux recommandations de sécurité industrielle.

CISA recommande de ne pas exposer les appareils et les réseaux de contrôle à l’Internet public dans la mesure du possible. Les réseaux de contrôle et les appareils accessibles à distance doivent être protégés par des pare-feu et rester isolés des réseaux d’entreprise.

Lorsque l’accès à distance est nécessaire au fonctionnement, les organisations doivent recourir à des mécanismes plus sûrs, comme les VPN, et maintenir à jour les logiciels associés. Un VPN ne supprime pas les risques liés aux terminaux : sa sécurité dépend aussi des appareils qui s’y connectent.

Avant de mettre en place de nouveaux contrôles de défense, les opérateurs doivent évaluer les conséquences et les risques, en particulier lorsque des changements pourraient affecter la disponibilité ou la sécurité des personnes. La défense en profondeur et les mesures de détection des intrusions restent pertinentes, même si ce signalement concernant Mendix Runtime a été retiré.

La principale mesure à prendre est toutefois administrative, et non technique : reconnaître que CVE-2026-7891 a été rejetée, que Mendix Runtime est déclaré non affecté et que les scores critiques encore affichés ne correspondent plus à une vulnérabilité confirmée.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésCISASiemens Mendix RuntimeCVE-2026-7891alerte de sécuritévulnérabilité rejetéesécurité industrielle
Retour à l'accueil