Image d’illustration générée par IA
Quatre failles d’AVEVA Pipeline Integrity Monitor exposent les données des projets et les sessions utilisateur
La CISA signale 4 failles AVEVA Pipeline Integrity Monitor : données projets exposées, mots de passe et XSS. Installez la mise à jour 2025 SP1 P2.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
L’Agence américaine de cybersécurité et de sécurité des infrastructures a publié le 10 septembre 2026 un avis consacré aux systèmes de contrôle industriel, qui couvre quatre vulnérabilités d’AVEVA Pipeline Integrity Monitor.
Ces failles affectent toutes les versions jusqu’à 2025_SP1_P1_build_7.1.9580.8513 incluse. Elles concernent des éléments de chiffrement codés en dur, un hachage insuffisamment robuste des mots de passe, l’absence de contrôles d’autorisation et une faille de type cross-site scripting au sein du composant PIMBoards.
Deux vulnérabilités présentent un score CVSS v3.1 de 8,4 et pourraient exposer des informations sensibles sur les projets ou aider des attaquants à récupérer des identifiants. Les deux autres permettent respectivement de lire des données sans autorisation et d’exécuter du JavaScript côté navigateur.
AVEVA recommande d’installer l’AVEVA Pipeline Integrity Monitor 2025 SP1 P2 Security Update, de migrer les anciens projets et d’imposer aux utilisateurs de PIMBoards de modifier leur mot de passe.
Des installations concernées dans des sites industriels critiques partout dans le monde
Le logiciel concerné est AVEVA Pipeline Integrity Monitor, plus précisément les versions suivantes ou antérieures :
2025_SP1_P1_build_7.1.9580.8513
Cette plage de versions s’applique aux quatre vulnérabilités. Aucune plage plus restreinte n’a été communiquée pour un CVE donné.
Les déploiements de Pipeline Integrity Monitor sont associés au secteur de l’industrie manufacturière critique et sont utilisés partout dans le monde. Ce contexte opérationnel augmente le coût de la remédiation : les équipes de sécurité peuvent devoir coordonner les mises à jour avec les exigences liées à l’ingénierie, à la disponibilité, aux sauvegardes et à la restauration, plutôt que de traiter le logiciel comme une application bureautique ordinaire.
Les vulnérabilités concernent principalement les fichiers de projet PIMBoards et les sessions PIMBoards dans le navigateur. Leurs vecteurs d’attaque diffèrent sensiblement. Deux d’entre elles nécessitent qu’un attaquant obtienne un accès local en lecture aux fichiers de projet, tandis qu’une autre est accessible à distance sans authentification. La faille de type cross-site scripting est également déclenchée à distance, mais elle exige qu’un utilisateur ouvre un lien malveillant.
L’avis consacré aux systèmes de contrôle industriel de la CISA reprend initialement le bulletin de sécurité AVEVA-2026-006 publié par AVEVA.
Chiffrement codé en dur et hachage insuffisant : les risques les plus élevés
CVE-2026-81821 concerne une clé cryptographique codée en dur, classée dans la catégorie CWE-321. Un attaquant disposant d’un accès en lecture à un fichier de projet PIMBoards pourrait utiliser les éléments de clé intégrés ou prévisibles pour déchiffrer les informations sensibles contenues dans ce fichier.
Cette vulnérabilité n’est pas décrite comme permettant une compromission directe à distance. L’attaquant doit d’abord obtenir un accès local et disposer de privilèges de bas niveau suffisants pour lire les données du projet concerné. Une fois cette condition remplie, le chiffrement ne constitue toutefois plus une barrière efficace.
La vulnérabilité obtient un score CVSS v3.1 de 8,4 :
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Le vecteur indique une faible complexité d’attaque, de faibles privilèges requis et l’absence d’interaction avec l’utilisateur. Il fait état de conséquences élevées sur la confidentialité et l’intégrité, sans impact direct sur la disponibilité. La CISA lui attribue un score CVSS v4 de 8,3.
CVE-2026-81822 concerne le hachage des mots de passe natifs de l’application PIMBoards. Le logiciel utilise un algorithme cryptographique considéré comme cassé ou risqué, ce qui place cette faiblesse dans la catégorie CWE-327.
Avec un accès en lecture à un fichier de projet, un attaquant pourrait extraire les hachages de mots de passe et mener des attaques par force brute nécessitant d’importantes ressources de calcul. La récupération réussie d’un mot de passe pourrait exposer des comptes utilisateur et éventuellement permettre d’obtenir des privilèges d’administrateur PIMBoards.
Son score CVSS v3.1 est également de 8,4, avec le même vecteur que CVE-2026-81821 :
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
L’évaluation CVSS v4 de la CISA est de 8,3. Les deux failles sont considérées comme présentant une gravité élevée selon les deux systèmes de notation.
Ces failles rendent les copies des fichiers de projet particulièrement sensibles. Les sauvegardes, les exportations temporaires, les artefacts de migration, les copies présentes sur les postes de travail d’ingénierie et les autres fichiers conservés peuvent préserver les formats vulnérables de chiffrement et de hachage des mots de passe, même après la mise à jour de l’installation de production.
L’absence d’autorisation permet la lecture sans authentification
CVE-2026-81823 est une vulnérabilité liée à l’absence d’autorisation, classée dans la catégorie CWE-862. Elle permet à un attaquant non authentifié d’envoyer des requêtes de lecture qui devraient être réservées aux utilisateurs PIMBoards authentifiés.
Contrairement aux deux failles cryptographiques, cette vulnérabilité est accessible depuis le réseau. Elle ne nécessite ni privilèges ni interaction avec l’utilisateur, et sa complexité d’attaque est considérée comme faible.
L’effet signalé est une divulgation d’informations. Les opérations d’écriture ne sont pas concernées ; la faille n’est donc pas décrite comme permettant de modifier les données PIMBoards sans authentification.
Son score CVSS v3.1 est de 5,3 :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Cette évaluation fait état d’un faible impact sur la confidentialité et d’aucun impact sur l’intégrité ou la disponibilité. La CISA lui attribue un score CVSS v4 de 6,9. Les deux systèmes la classent comme une vulnérabilité de gravité moyenne.
Bien que son score soit inférieur à celui des failles affectant les fichiers de projet, CVE-2026-81823 nécessite moins de conditions d’accès préalables. Les défenseurs doivent donc déterminer si les interfaces PIMBoards vulnérables sont accessibles depuis des réseaux non fiables, des environnements professionnels adjacents ou des infrastructures d’accès à distance.
Des liens malveillants peuvent exécuter du JavaScript dans les sessions PIMBoards
CVE-2026-81824 est une vulnérabilité de type cross-site scripting classée dans la catégorie CWE-79. Un attaquant peut créer un lien qui provoque l’exécution de JavaScript arbitraire dans la session PIMBoards du navigateur d’un utilisateur.
L’exploitation repose sur l’ingénierie sociale. L’utilisateur ciblé doit être convaincu d’ouvrir le lien malveillant, ce qui fait des messages d’hameçonnage et d’autres communications non sollicitées des vecteurs de diffusion plausibles.
La vulnérabilité obtient un score CVSS v3.1 de 4,7 :
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:N/A:N
L’évaluation v3.1 fait état d’un faible impact sur la confidentialité, d’aucun impact direct sur l’intégrité ou la disponibilité et d’une modification de la portée de sécurité. Le score CVSS v4 de la CISA est de 6,3 et décrit un faible impact sur la confidentialité, ainsi que des effets élevés sur l’intégrité et la disponibilité des systèmes ultérieurs.
Ces évaluations ne doivent pas être réduites à une seule interprétation. Les cadres de notation modélisent différemment les conséquences côté navigateur et en aval, même s’ils classent tous deux la vulnérabilité comme présentant une gravité moyenne.
La mise à jour de sécurité impose une migration des projets à sens unique
La version corrective d’AVEVA est l’AVEVA Pipeline Integrity Monitor 2025 SP1 P2 Security Update. Les organisations doivent l’installer et migrer les anciens fichiers de projet PIMBoards.
La migration doit être préparée, car elle est à sens unique. Les projets convertis au nouveau format ne peuvent pas simplement être reconvertis dans leur ancien format. AVEVA attribue cette limitation à la révision des méthodes de hachage des mots de passe et des clés de chiffrement gérées par les utilisateurs finaux.
Avant la migration, les opérateurs doivent vérifier les sauvegardes et les procédures de restauration, documenter les dépendances et tester la mise à jour dans le cadre des processus opérationnels. Un plan de retour arrière ne peut pas reposer sur la conversion d’un projet mis à jour vers son ancien format vulnérable.
Les anciens fichiers qui ne peuvent pas être migrés nécessitent un traitement distinct. Il peut s’agir d’anciennes sauvegardes ou de copies temporaires conservées sur des postes de travail, des espaces de stockage partagés, des supports amovibles ou des systèmes de sauvegarde. Les organisations doivent limiter l’accès en lecture à ces fichiers et déterminer si les informations de mot de passe qu’ils contiennent ont déjà pu être exposées.
Tous les utilisateurs de PIMBoards doivent modifier leur mot de passe. Les réinitialisations sont particulièrement importantes lorsque les fichiers de projet concernés ont été accessibles à un nombre d’utilisateurs ou de systèmes supérieur à ce qui était nécessaire. Tout mot de passe récupéré puis réutilisé sur d’autres services créerait un risque supplémentaire en dehors de PIMBoards, même si aucun incident précis de réutilisation d’identifiants n’a été signalé.
Les défenseurs doivent limiter l’exposition et enquêter sur les accès aux fichiers
Les équipements des systèmes de contrôle et les services associés ne doivent pas être directement exposés à Internet. Les environnements Pipeline Integrity Monitor doivent être placés derrière des pare-feu, avec une segmentation séparant les réseaux opérationnels des systèmes informatiques généraux.
Lorsqu’une administration à distance est nécessaire, les organisations doivent utiliser des mécanismes d’accès à distance maintenus à jour et sécuriser les terminaux qui s’y connectent. Un VPN ne compense pas l’absence de correctif sur une installation PIM, et le logiciel VPN lui-même doit rester à jour.
Les équipes de sécurité doivent examiner les journaux d’accès aux fichiers de projet PIMBoards, notamment ceux des référentiels de sauvegarde et des espaces d’ingénierie partagés. Parmi les signes d’alerte figurent les lectures de fichiers inattendues, les activités inhabituelles de copie ou d’archivage, les accès effectués par des comptes faiblement privilégiés et les connexions administratives inexpliquées faisant suite à un accès à d’anciennes données de projet.
Les journaux Web et applicatifs doivent également être examinés afin de détecter les requêtes de lecture sans authentification et les liens suspects ciblant les utilisateurs de PIMBoards. Aucun indicateur de compromission universel n’a été communiqué.
AVEVA a signalé CVE-2026-81821 et CVE-2026-81822 à la CISA. Le chercheur Adham Khairy Ramadan, également connu sous le pseudonyme 0xadham, a signalé CVE-2026-81823 et CVE-2026-81824 à AVEVA par l’intermédiaire de HackerOne.
La CISA n’avait reçu aucun signalement d’exploitation publique connue ciblant spécifiquement ces failles au moment de publier son avis. Aucun des quatre CVE ne figure dans le catalogue Known Exploited Vulnerabilities de la CISA et aucune échéance de remédiation associée n’a été communiquée. Toute exploitation présumée doit être traitée conformément aux procédures établies de réponse aux incidents et signalée à la CISA.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-81821Élevée8.4The vulnerability, if exploited, could allow a miscreant with read access to PIMBoards project files to decrypt and view sensitive information.
- CVE-2026-81822Élevée8.4The vulnerability, if exploited, could allow a miscreant with read access to PIMBoards project files to reverse engineer PIMBoards users’ app-native passwords through computational brute-forcing of weak hashes, potentially allowing elevation to a PIMBoards administrator user.
- CVE-2026-81823Moyenne5.3The vulnerability, if exploited, could allow an unauthenticated miscreant to perform read operations intended only for PIMBoards users, resulting in information disclosure. Write operations are not impacted.
- CVE-2026-81824Moyenne4.7The vulnerability, if exploited, could allow a miscreant to run arbitrary JavaScript code in a browser session of a PIMBoards user who was socially engineered to click on a malicious link.
