Quatre failles de la plateforme Monta menacent l’accès aux bornes de recharge et la continuité du service
La CISA alerte sur 4 failles critiques Monta (CVSS 9,4) permettant d'usurper des bornes, voler des données et perturber la recharge.
Image d’illustration générée par IA
La CISA recense quatre vulnérabilités dans Monta monta.app
Selon une alerte publiée par la CISA le 1er octobre 2026, quatre vulnérabilités dans Monta monta.app pourraient permettre à des attaquants d’usurper l’identité de bornes de recharge, d’accéder à des données sensibles, d’effectuer des actions non autorisées ou de perturber les services de recharge.
L’alerte, ICSA-26-274-02, indique que Monta monta.app: vers:all/* est known_affected. La CISA attribue aux vulnérabilités un score CVSS v3 global de 9,4. Selon la faille et la version du système de notation, les scores individuels vont de moyen à critique.
La CISA classe le produit dans les secteurs de l’énergie et des transports et indique qu’il est déployé dans le monde entier. Monta a son siège aux Pays-Bas.
Un chercheur anonyme a signalé les failles à la CISA. Au moment de la publication de l’alerte, l’agence indiquait n’avoir reçu aucun signalement d’exploitation publique connue visant spécifiquement ces vulnérabilités.
L’absence d’authentification WebSocket présente le risque le plus élevé
CVE-2026-95102 concerne des points de terminaison WebSocket qui n’authentifient pas correctement les connexions. Selon la CISA, un attaquant pourrait usurper l’identité d’une borne de recharge, accéder à des informations sensibles ou effectuer des actions non autorisées. Comme la fonction concernée ne nécessite pas d’authentification, cette faiblesse pourrait également permettre une élévation de privilèges et compromettre potentiellement l’ensemble du système.
La CISA classe le problème sous CWE-306 — Absence d’authentification pour une fonction critique. Il est noté 9,4, soit critique, selon CVSS 3.1 et 9,3, soit critique, selon CVSS 4.0. Les vecteurs sont les suivants :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:LCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
La fiche du programme CVE pour CVE-2026-95102 apparaît avec le statut RESERVED ; les détails doivent être ajoutés par l’autorité de numérotation (CNA) concernée. L’alerte de la CISA fournit la description technique, le produit concerné, ainsi que les informations relatives à la catégorie CWE et au niveau de gravité.
L’abus des demandes d’authentification et la gestion des sessions présentent des risques distincts
CVE-2026-97363 concerne l’API WebSocket, qui ne limite pas le nombre de demandes d’authentification. Selon la CISA, cette faille pourrait permettre des attaques par déni de service ou des tentatives de force brute visant à obtenir un accès non autorisé.
La faille relève de CWE-307 — Restriction inadéquate du nombre de tentatives d’authentification. Elle est notée 7,5, soit élevée, selon CVSS 3.1 et 8,7, soit élevée, selon CVSS 4.0 :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:HCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
La page du programme CVE consacrée à CVE-2026-97363 affichait un message de chargement dans la fiche fournie. L’alerte de la CISA contient les informations techniques et les niveaux de gravité disponibles.
Une autre faiblesse, CVE-2026-97212, concerne l’association des sessions aux identifiants des bornes de recharge par le système dorsal WebSocket. Selon la CISA, ces identifiants sont prévisibles et plusieurs points de terminaison peuvent se connecter avec le même identifiant de session. Un utilisateur non autorisé pourrait ainsi s’authentifier en se faisant passer pour quelqu’un d’autre, ou provoquer un déni de service en submergeant le système dorsal de demandes de session valides.
La CISA classe cette faille sous CWE-613 — Expiration insuffisante des sessions. Elle obtient un score de 7,3, soit élevé, selon CVSS 3.1 et de 6,9, soit moyen, selon CVSS 4.0 :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:LCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
Il s’agit de faiblesses et d’effets potentiels distincts. L’alerte n’indique pas qu’ils ont été combinés dans le cadre d’une attaque observée.
Les plateformes cartographiques exposent des identifiants d’authentification des bornes
CVE-2026-93474 concerne des identifiants d’authentification de bornes de recharge accessibles au public sur des plateformes cartographiques en ligne. La CISA classe cette vulnérabilité sous CWE-522 — Protection insuffisante des identifiants.
Elle obtient un score de 6,5, soit moyen, selon CVSS 3.1 et de 6,9, soit moyen, selon CVSS 4.0 :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
La synthèse de la CISA met en garde contre le risque de prise de contrôle administrative non autorisée de bornes vulnérables ou de perturbation des services de recharge par déni de service. L’alerte décrit les vulnérabilités séparément et ne signale pas qu’elles ont constitué une chaîne d’attaque unique.
Monta présente ses mesures d’authentification et de contrôle des connexions
Monta a indiqué à la CISA qu’elle étend les connexions authentifiées à l’ensemble de son réseau et qu’elle supprime progressivement les accès non authentifiés. L’entreprise prend en charge OCPP 1.6 Security Profile 2, qui utilise HTTP Basic Authentication over TLS, et encourage les opérateurs à l’activer.
Monta indique également avoir mis en place une limitation du débit au niveau WebSocket et une régulation automatisée des connexions. Selon l’entreprise, sa plateforme détecte et bloque les comportements abusifs, tels que les reconnexions rapides, les tentatives de force brute visant les identifiants de borne et un volume excessif de commandes.
En cas de tentatives de connexion simultanées, Monta affirme que sa plateforme applique la spécification OCPP : une nouvelle connexion authentifiée remplace la session existante associée au même identifiant de borne. Il s’agit de mesures décrites par l’entreprise, et non de la confirmation qu’une version logicielle corrigée est disponible.
La CISA indique que toutes les versions, vers:all/*, sont concernées. L’alerte ne précise ni version corrigée ni correctif.
La CISA recommande de limiter l’exposition et d’évaluer les changements
La CISA recommande de limiter l’exposition au réseau des appareils de contrôle des systèmes et de protéger les réseaux de contrôle ainsi que les appareils distants derrière des pare-feu, en les séparant des réseaux d’entreprise. Lorsqu’un accès à distance est nécessaire, elle conseille de recourir à des méthodes plus sûres, comme les VPN. La CISA rappelle toutefois que les VPN peuvent présenter des vulnérabilités, qu’ils doivent être tenus à jour et que leur sécurité dépend de celle des appareils qui s’y connectent.
Avant de déployer des mesures de défense, la CISA recommande aux organisations d’effectuer une analyse d’impact et une évaluation des risques. En cas de suspicion d’activité malveillante, elle conseille de suivre les procédures internes établies et de signaler les observations à la CISA afin qu’elles puissent être suivies et recoupées.
Les précisions de Monta sur les comportements détectés par ses contrôles peuvent aider les opérateurs à surveiller l’activité des connexions WebSocket, notamment les reconnexions rapides, les tentatives de force brute visant les identifiants de borne et les volumes excessifs de commandes. L’alerte ne fournit pas d’indicateurs précis, tels que des adresses IP, des domaines ou des empreintes de fichiers.
La CISA renvoie également à ses recommandations de sécurité pour les systèmes de contrôle industriel (ICS) et à ses conseils de défense en profondeur. Parmi les ressources recommandées figure le document technique ICS-TIP-12-146-01B, intitulé Stratégies de détection et d’atténuation des intrusions ciblées.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- source primaireCVE Program
- source primaireCVE Program
- CISA Advisories




