Image d’illustration générée par IA
Ignition : des autorisations par défaut incorrectes permettent la création non autorisée de projets
Faille CVE-2026-77393 dans Ignition jusqu’à 8.1.53 : le rôle Create Project vide permet création non autorisée de projets. Correctif 8.1.54.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
La vulnérabilité CVE-2026-77393 affecte Inductive Automation Ignition 8.1.53 et les versions antérieures. Un paramètre de sécurité distribué sans rôles configurés permet à des utilisateurs authentifiés disposant d’un accès aux scripts de la Gateway de créer de nouveaux projets, même s’ils n’appartiennent pas à un rôle autorisé.
Le problème présente une gravité élevée et peut affecter la confidentialité, l’intégrité et la disponibilité des environnements concernés. La publication initiale a eu lieu le 3 septembre 2026. Inductive Automation a corrigé la vulnérabilité dans Ignition 8.1.54, tandis que la série 8.3 n’est pas vulnérable.
Le champ vide qui annule l’exigence de rôle
La faiblesse concerne le paramètre de la Gateway nommé « Create Project Role(s) ». Dans les versions vulnérables, ce champ est vide par défaut : le système n’exige donc l’appartenance à aucun rôle pour autoriser la création d’un projet.
Il ne s’agit pas d’une erreur dans l’exécution du contrôle d’accès. Celui-ci applique correctement la valeur définie dans le paramètre, mais la valeur par défaut ne contient aucun rôle à vérifier.
La vulnérabilité est donc classée comme CWE-276 — Incorrect Default Permissions, c’est-à-dire des autorisations par défaut incorrectes. Cette distinction est également importante pour la mitigation : en renseignant correctement le champ, le contrôle impose à nouveau le rôle configuré.
Pour exploiter cette condition, un attaquant doit :
- disposer d’un compte authentifié ;
- pouvoir exécuter des scripts de la Gateway ;
- atteindre le système par le réseau.
L’interaction d’un autre utilisateur n’est en revanche pas nécessaire. La complexité de l’attaque est également considérée comme faible et les privilèges préalables requis sont limités.
Le score attribué est de 8,8 sur 10 selon CVSS 3.1, avec le vecteur :
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
L’évaluation CVSS 4.0 est de 8,7, avec le vecteur :
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Versions vulnérables et modification introduite par le correctif
Toutes les versions d’Inductive Automation Ignition jusqu’à la version 8.1.53 incluse sont concernées. La version corrective est Ignition 8.1.54.
La situation peut être résumée comme suit :
| Produit | Versions | État |
|---|---|---|
| Inductive Automation Ignition 8.1 | <= 8.1.53 |
Vulnérable |
| Inductive Automation Ignition 8.1 | 8.1.54 et versions ultérieures |
Corrigé |
| Inductive Automation Ignition 8.3 | Série complète | Non concernée |
Le correctif ne se limite pas à attribuer une autre valeur par défaut. Dans Ignition 8.1.54, la création de projets est limitée aux sessions Designer et ne dépend plus du paramètre « Create Project Role(s) ».
La même logique est déjà appliquée dans la série 8.3. Les installations appartenant à cette branche ne sont donc pas exposées à CVE-2026-77393.
Les administrateurs doivent vérifier la version effectivement installée sur chaque Gateway. Un inventaire fondé uniquement sur la version principale « 8.1 » ne suffit pas : la distinction déterminante se situe entre la 8.1.53 et les versions antérieures, d’une part, et la 8.1.54 ou les versions ultérieures, d’autre part.
Pourquoi la création d’un projet constitue un risque dans les environnements industriels
Ignition est déployé dans le monde entier et est utilisé dans des environnements liés à la production industrielle critique, à l’énergie et aux technologies de l’information. Dans ces contextes, les projets peuvent contenir des composants et des logiques associés aux processus d’automatisation gérés par la plateforme.
Un compte disposant de privilèges apparemment limités, mais autorisé à exécuter des scripts de la Gateway, pourrait introduire un nouveau projet sans posséder le rôle normalement requis pour cette opération. L’impact dépend de la configuration concrète de l’installation et des fonctionnalités accessibles au projet créé.
L’évaluation CVSS considère comme potentiellement élevé l’effet sur les trois principaux objectifs de sécurité :
- confidentialité, en raison d’un éventuel accès à des informations qui ne devraient pas être disponibles pour le compte concerné ;
- intégrité, en raison de la possibilité d’introduire du contenu ou des modifications non autorisés ;
- disponibilité, si l’action perturbe le fonctionnement normal du système.
Aucun payload, aucune procédure opérationnelle détaillée ni aucun indicateur de compromission spécifique n’ont été divulgués. Aucune campagne publique visant directement cette vulnérabilité n’est par ailleurs connue.
L’ajout de CVE-2026-77393 au catalogue Known Exploited Vulnerabilities (KEV) de la CISA n’est pas indiqué. Il n’existe donc ni date d’ajout au catalogue ni échéance fédérale de correction associée à cette faille. Aucun précédent récent concernant la présence d’Inductive Automation dans le KEV n’a non plus été rendu public.
Cette distinction est importante : la vulnérabilité présente des conditions techniques favorables à son exploitation, mais elle n’a pas été signalée comme activement exploitée au vu des informations disponibles.
Mise à jour et solution de contournement pour les installations 8.1
La mesure recommandée consiste à mettre à jour Ignition vers la version 8.1.54 ou une version ultérieure. Les organisations peuvent également adopter la version la plus récente de la série 8.3, après avoir effectué les vérifications de compatibilité nécessaires.
Lorsque la mise à jour ne peut pas être appliquée immédiatement, une solution de contournement est disponible pour les versions 8.1 antérieures :
- ouvrir les paramètres généraux de sécurité de la Gateway ;
- repérer le champ « Create Project Role(s) » ;
- le configurer explicitement conformément au Designer Role ;
- effectuer des tests avec des comptes de vérification afin de confirmer que seuls les utilisateurs disposant du rôle attendu peuvent créer des projets.
Le renseignement complet du champ élimine la condition spécifique décrite par CVE-2026-77393, car le mécanisme d’autorisation applique correctement les rôles indiqués.
Les instructions relatives à ce paramètre sont disponibles dans la documentation consacrée aux Gateway General Security Settings. Les mises à jour du fournisseur peuvent être consultées dans l’Inductive Automation Trust Center.
En l’absence d’indicateurs techniques publics, les administrateurs devraient néanmoins examiner la liste des projets présents et rechercher toute création inattendue au regard des procédures internes. La méthode d’audit concrète dépend des journaux et de la conservation des événements configurés dans l’installation.
Segmentation, accès à distance et réponse aux événements suspects
La CISA recommande d’éviter l’exposition directe des systèmes de contrôle à Internet. Les Gateways et les autres composants industriels devraient être protégés par des pare-feu et séparés des réseaux de l’entreprise au moyen d’une architecture segmentée.
Lorsque l’accès à distance est indispensable, il convient d’utiliser un VPN à jour, sans toutefois le considérer comme une protection suffisante à lui seul. Un VPN vulnérable ou un appareil distant compromis peut en effet contourner la segmentation.
Avant de modifier un environnement en production, l’organisation devrait évaluer l’impact du correctif et de la solution de contournement sur les processus industriels. Les interventions doivent ensuite être accompagnées de mesures de défense en profondeur, d’une gestion rigoureuse des comptes et d’une réduction des privilèges liés à l’exécution des scripts de la Gateway.
Toute activité suspecte doit être traitée conformément aux procédures internes de réponse aux incidents et signalée à la CISA lorsque cela est approprié. Le phishing et l’ingénierie sociale restent également des moyens possibles d’obtenir le compte authentifié nécessaire à l’exploitation.
La vulnérabilité a été signalée par Christopher Lusk, de North Echo Security Research. Elhussain Fathy, connu sous le pseudonyme 0xSphinx, a identifié le problème indépendamment et a confirmé l’efficacité du correctif.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
