Les failles des Siemens Reyrolle 7SR5 exposent les équipements énergétiques au contournement de l’authentification et aux plantages à distance

La CISA alerte sur 14 failles Siemens Reyrolle 7SR5 avant V2.70 : contournement authentification, CVE-2026-62645 critique 9,8 et plantages à distance.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Les failles des Siemens Reyrolle 7SR5 exposent les équipements énergétiques au contournement de l’authentification et aux plantages à distance
Vulnérabilités

Image d’illustration générée par IA

La CISA a averti les opérateurs au sujet de 14 vulnérabilités touchant les appareils Siemens Reyrolle 7SR5 exécutant des versions antérieures à V2.70. Ces failles concernent la gestion des sessions, l’autorisation, la sécurité mémoire, la gestion des ressources, le traitement des entrées et l’intégrité du firmware.

La vulnérabilité la plus grave, CVE-2026-62645, affiche un score CVSS v3.1 de 9,8. Elle peut permettre à un attaquant distant non authentifié de déduire des identifiants de session valides, de contourner l’authentification et d’obtenir un accès non autorisé à un appareil.

Siemens a publié une nouvelle version de Reyrolle 7SR5 et recommande d’installer la dernière version disponible. Aucun cas d’exploitation active ni incident opérationnel associé n’a été signalé.

Toutes les versions de Reyrolle 7SR5 antérieures à V2.70 sont vulnérables

L’avis de la CISA sur les systèmes de contrôle industriel identifie comme vulnérables toutes les versions de Siemens Reyrolle 7SR5 antérieures à V2.70. Ces équipements sont utilisés dans le secteur de l’énergie et déployés dans le monde entier.

L’avis couvre les 14 identifiants suivants :

  • CVE-2024-42384
  • CVE-2024-42385
  • CVE-2024-42386
  • CVE-2024-42391
  • CVE-2024-42392
  • CVE-2026-62645
  • CVE-2026-62646
  • CVE-2026-62647
  • CVE-2026-62648
  • CVE-2026-62649
  • CVE-2026-62650
  • CVE-2026-62652
  • CVE-2026-62653
  • CVE-2026-62654

La CISA attribue à l’ensemble des produits concernés un score CVSS v3 global de 9,8. Les évaluations individuelles vont de 4,0, correspondant à une gravité moyenne, à 9,8, le niveau critique attribué à CVE-2026-62645.

Une distinction importante concerne le périmètre. La CISA associe l’ensemble des failles aux appareils Reyrolle 7SR5, tandis que les fiches de cinq CVE plus anciennes identifient Cesanta Mongoose Web Server version 7.14, ou les versions de Mongoose jusqu’à 7.14, comme composant sous-jacent concerné.

Les opérateurs doivent donc évaluer la vulnérabilité au niveau des appareils Siemens, plutôt que de la considérer uniquement comme un problème touchant un serveur web à usage général.

Des sessions prévisibles ouvrent plusieurs voies de contournement de l’authentification

Trois vulnérabilités ciblent la manière dont l’interface web de Reyrolle génère ou expose les identifiants de session.

CVE-2026-62645 est la plus lourde de conséquences. Les informations accessibles via l’interface web peuvent servir à calculer les valeurs des identifiants de session actuels et précédents. Un attaquant distant n’a besoin ni d’identifiants ni d’une interaction de l’utilisateur pour l’exploiter.

Le vecteur CVSS, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, reflète un impact potentiellement élevé sur la confidentialité, l’intégrité et la disponibilité. Une exploitation réussie pourrait donner à un attaquant un accès non autorisé à l’appareil.

CVE-2026-62646, notée 7,4, concerne une entropie insuffisante des identifiants de session. Des jetons trop peu aléatoires peuvent être prévisibles ou se prêter à des tentatives par force brute dans le cadre d’un nombre de requêtes réaliste. L’exploitation est possible à distance et sans authentification, même si l’évaluation CVSS lui attribue une complexité d’attaque élevée.

CVE-2026-62647, également notée 7,4, affecte la génération de valeurs sensibles sur le plan de la sécurité. Le générateur de nombres aléatoires n’est pas initialisé avec un True Random Number Generator, ce qui produit des séquences prévisibles susceptibles de permettre l’usurpation de l’identité d’un utilisateur authentifié.

Ensemble, ces failles affaiblissent plusieurs éléments distincts d’une même frontière de sécurité : exposition des sessions, entropie des jetons et initialisation du générateur de nombres aléatoires.

Un quatrième problème de contrôle d’accès intervient après l’authentification. CVE-2026-62650 permet à un utilisateur distant disposant d’un compte à privilèges limités de manipuler les données d’une requête et de contourner les restrictions fondées sur les rôles. Une exploitation réussie peut élever cet utilisateur au rang d’administrateur. Son score CVSS v3.1 est de 8,8.

Des flux TLS et HTTP malformés peuvent perturber la disponibilité des appareils

Plusieurs vulnérabilités permettent à des attaquants de faire planter des composants logiciels ou de redémarrer l’appareil entier.

CVE-2024-42384 est un dépassement d’entier ou un retour à zéro dans Cesanta Mongoose Web Server v7.14. Un paquet TLS spécialement conçu peut provoquer une erreur de segmentation. Cette faille exploitable via le réseau ne nécessite ni privilèges ni interaction de l’utilisateur et affiche un score CVSS de 7,5.

CVE-2024-42386, notée 8,2, concerne un décalage de pointeur hors limites. Une entrée TLS inattendue peut entraîner l’arrêt de l’application ; l’évaluation tient également compte d’un impact limité sur l’intégrité.

Une autre faille du serveur web, CVE-2026-62648, résulte d’une validation insuffisante de la longueur d’un composant d’URL avant l’ajout de données supplémentaires. L’écriture hors limites qui en découle peut permettre à un attaquant non authentifié de faire planter et redémarrer l’appareil. Elle est notée 7,5.

CVE-2026-62649, également notée 7,5, concerne une allocation de ressources sans restriction lors du traitement d’un grand nombre de requêtes HTTP simultanées. Un attaquant peut surcharger le serveur web à distance, provoquant le plantage et le redémarrage de l’appareil.

Ces scénarios ne se limitent pas à une interruption temporaire d’un site web destiné aux utilisateurs. Sur des équipements de protection ou de contrôle, l’arrêt répété de l’application ou le redémarrage des appareils peut interrompre l’accès à la gestion et potentiellement affecter la disponibilité des fonctions déployées. Aucun impact sur une installation particulière n’a été documenté.

D’autres failles de Mongoose affectent la mémoire et le traitement des entrées

Les autres problèmes documentés dans Mongoose présentent des profils d’attaque moins sévères ou plus contraints, mais ils doivent malgré tout être pris en compte, car ce composant est intégré aux appareils Reyrolle concernés.

CVE-2024-42385 est une écriture hors limites provoquée par une gestion incorrecte des délimiteurs lors du traitement de certificats PEM. Elle est notée 4,0, car son exploitation nécessite un accès local, des privilèges élevés, une complexité élevée et une interaction de l’utilisateur.

CVE-2024-42391 permet à des données TLS inattendues de provoquer une lecture non prévue de la mémoire du tas via un décalage de pointeur hors limites. Elle affiche un score de 4,3 et présente principalement un risque limité pour la confidentialité selon le vecteur fourni, qui nécessite également une interaction de l’utilisateur.

CVE-2024-42392 peut provoquer une boucle infinie lorsque l’entrée contient des caractères inattendus. Sa note de 4,0 reflète un scénario local, de complexité élevée, nécessitant des privilèges élevés et une interaction de l’utilisateur.

Les informations restent incomplètes pour CVE-2026-62652, CVE-2026-62653 et CVE-2026-62654. La CISA associe les trois vulnérabilités aux versions de Reyrolle 7SR5 antérieures à V2.70. Les informations disponibles concernant CVE-2026-62652 mentionnent la présence d’informations liées au débogage dans les binaires du firmware, mais les descriptions techniques complètes, les vecteurs CVSS et les évaluations de l’impact n’ont pas été communiqués ici.

Aucun délai KEV ni élément attestant d’une exploitation n’a été signalé

Les documents CISA disponibles n’identifient aucune de ces vulnérabilités comme une entrée du catalogue Known Exploited Vulnerabilities. Il n’existe donc aucun délai de remédiation associé fixé par la CISA.

Aucun détail de preuve de concept, indicateur d’exploitation, signalement d’utilisation par un rançongiciel ou élément attestant d’attaques contre des équipements Reyrolle déployés n’a été signalé. L’absence de tels éléments ne modifie pas les caractéristiques d’attaque à distance et sans authentification des failles les mieux notées, mais distingue cet avis d’une alerte confirmant une exploitation active.

Les installations concernées ne sont pas non plus connues. L’exposition dépendra du firmware déployé, de l’architecture réseau et de l’accessibilité des services de gestion web depuis des systèmes non fiables.

Les opérateurs doivent mettre à niveau les appareils et isoler les services de gestion

Siemens recommande d’installer la dernière version disponible de Reyrolle 7SR5. Les opérateurs doivent commencer par inventorier les appareils et recenser toutes les unités exécutant une version antérieure à V2.70.

La version exacte corrigeant les failles n’est pas précisée au-delà de l’indication selon laquelle les versions antérieures à V2.70 sont concernées. Les responsables des actifs doivent donc confirmer auprès de Siemens la version appropriée et la procédure de mise à niveau, plutôt que de se fier uniquement au seuil de version.

En attendant l’installation des mises à jour, les mesures de protection devraient inclure :

  • Limiter l’accès à l’interface web et aux services de gestion aux réseaux administratifs de confiance.
  • Supprimer toute exposition directe à Internet ou à d’autres réseaux non fiables.
  • Segmenter les équipements de protection et de contrôle des systèmes d’entreprise et des réseaux externes.
  • Surveiller les flux TLS et HTTP malformés ou inhabituels.
  • Détecter les pics de requêtes simultanées, les échecs d’authentification répétés et les activités anormales liées aux sessions.
  • Enquêter sur les redémarrages inattendus, les modifications de configuration, les nouveaux comptes et les actions administratives non autorisées.
  • Examiner les privilèges des comptes et supprimer les accès de niveau inférieur ou administratifs qui ne sont pas nécessaires.
  • Vérifier la configuration et l’intégrité des appareils après une suspicion d’abus de session, d’élévation de privilèges ou de déni de service.

L’application des correctifs doit être coordonnée avec les équipes chargées des opérations et de la sécurité. Les fenêtres de maintenance, les sauvegardes de configuration et les procédures de reprise testées sont particulièrement importantes lorsqu’un échec de mise à jour ou un redémarrage imprévu pourrait affecter les opérations du secteur de l’énergie.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésSiemens Reyrolle 7SR5CVE-2026-62645CISAvulnérabilités ICScontournement authentificationénergiemise à jour V2.70
Retour à l'accueil