Siemens Parasolid, una falla nei file X_T può portare all’esecuzione di codice
Vulnérabilités

Image d’illustration générée par IA

Siemens Parasolid : une faille dans les fichiers X_T peut entraîner l’exécution de code

Vulnérabilité CVE-2026-64629 dans Siemens Parasolid : les fichiers X_T peuvent provoquer une exécution de code arbitraire. Mise à jour disponible.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

Le défaut concerne l’analyse des fichiers CAO

Siemens a corrigé une vulnérabilité de gravité élevée dans Parasolid, le composant utilisé pour le traitement des modèles géométriques et des fichiers CAO. Le problème survient lors de la lecture de fichiers au format X_T spécialement conçus à cette fin.

La vulnérabilité, identifiée sous le nom de CVE-2026-64629, est classée CWE-125, c’est-à-dire une lecture hors limites de la mémoire (out-of-bounds read). Un fichier conçu pour exploiter ce défaut peut provoquer le plantage de l’application ou, dans certaines conditions, permettre l’exécution de code arbitraire.

L’avis Siemens ProductCERT a été publié le 11 août 2026. La CISA l’a republié le 13 août 2026, renforçant ainsi la visibilité de l’alerte dans le contexte des systèmes industriels. Le produit est en effet associé au secteur de la fabrication critique (critical manufacturing) et est utilisé dans le monde entier.

Versions concernées et éditions correctives

Les versions suivantes sont vulnérables :

  • Siemens Parasolid V38.0 antérieures à la V38.0.235 ;
  • Siemens Parasolid V38.1 antérieures à la V38.1.230.

Les versions V38.0.235 et V38.1.230 constituent les seuils indiqués par Siemens pour sortir des branches concernées. L’éditeur recommande toutefois d’installer la dernière version disponible, plutôt que de s’arrêter nécessairement à ces versions minimales.

Le statut du produit est classé known_affected. Le problème ne relève donc pas d’une possibilité théorique associée à des composants non identifiés : l’avis établit explicitement un lien entre le défaut et les deux branches de Parasolid indiquées.

Aucune autre version concernée n’a été signalée dans le périmètre de l’avis.

Comment la vulnérabilité peut être exploitée

Le défaut apparaît lorsque Parasolid interprète un fichier X_T préparé par un attaquant. Pendant le traitement, le composant peut lire des données au-delà de la zone mémoire prévue et accéder à des informations qui ne font pas partie du tampon valide.

L’effet le plus immédiat est l’arrêt de l’application. Dans un scénario plus grave, la manipulation de la mémoire peut être exploitée pour exécuter du code arbitraire au sein du processus qui lit le fichier.

La note CVSS 3.1 est de 7,8, avec une gravité HIGH, selon le vecteur suivant :

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Le score décrit une attaque nécessitant un accès local au système, mais aucun privilège préalable. La complexité est faible et l’interaction d’un utilisateur est requise, par exemple pour ouvrir, importer ou traiter un fichier X_T malveillant.

L’impact potentiel est élevé sur les trois principaux objectifs de sécurité :

  • confidentialité, car le processus pourrait accéder aux données disponibles dans son contexte ;
  • intégrité, car le code exécuté pourrait modifier des fichiers, des configurations ou des résultats de traitement ;
  • disponibilité, car l’application ou le système pourrait être bloqué.

Le périmètre reste inchangé : l’attaque opère dans le contexte du processus vulnérable. La portée réelle dépend donc des privilèges accordés à l’application et de l’environnement dans lequel elle s’exécute.

Qui est exposé et pourquoi le format X_T est important

Le risque concerne principalement les postes de travail et les systèmes industriels qui reçoivent, importent ou convertissent des modèles Parasolid au format X_T. Un fichier apparemment ordinaire peut devenir le vecteur de l’attaque s’il provient d’une source non vérifiée ou s’il est échangé par des canaux non contrôlés.

Dans un environnement de conception, l’ouverture du fichier peut compromettre le poste de l’opérateur. Si Parasolid est intégré à une application disposant d’un accès à des référentiels techniques, à des systèmes de production ou à des ressources réseau, l’impact peut s’étendre aux données et aux services accessibles par ce processus.

Le secteur de la fabrication critique accroît la valeur opérationnelle de ces systèmes. Une attaque réussie pourrait interrompre des activités de conception ou de production, altérer des données techniques ou fournir un point d’appui pour d’autres actions sur le réseau informatique ou OT de l’entreprise.

Le brief ne fait état d’aucune campagne d’exploitation active, d’aucune compromission confirmée ni d’aucun indicateur technique spécifique à rechercher. On ignore également si CVE-2026-64629 figure dans le catalogue Known Exploited Vulnerabilities (KEV) de la CISA ; aucune échéance KEV associée n’est donc disponible. Aucun précédent récent concernant Siemens dans le catalogue KEV n’est connu sur la base des informations disponibles.

Mise à jour et mesures de confinement

La principale mesure consiste à mettre à jour Parasolid au minimum vers :

  • V38.0.235 ;
  • V38.1.230 ;

ou vers une version ultérieure recommandée par Siemens.

Avant tout déploiement dans des environnements industriels, il convient d’évaluer la compatibilité, les dépendances et l’impact opérationnel. La mise à jour doit être testée dans un environnement contrôlé, en particulier lorsque Parasolid est intégré à des applications de CAO ou à des flux de production.

Dans l’intervalle, les organisations devraient :

  • éviter d’ouvrir des fichiers X_T provenant d’expéditeurs ou de référentiels non fiables ;
  • soumettre les fichiers à des contrôles internes avant leur importation ;
  • limiter les privilèges des applications qui traitent les modèles techniques ;
  • protéger l’accès réseau aux systèmes concernés ;
  • configurer les environnements conformément aux recommandations Siemens en matière d’Industrial Security ;
  • maintenir les réseaux OT séparés des réseaux informatiques de l’entreprise et réduire leur exposition directe à Internet.

La CISA recommande en outre de placer les dispositifs de contrôle et les accès distants derrière des pare-feu et d’utiliser des VPN à jour lorsque l’accès distant est nécessaire. Une VPN ne constitue toutefois pas une protection autonome : les appareils connectés et les logiciels qui gèrent la connexion peuvent eux aussi présenter des vulnérabilités.

Toute activité suspecte doit être traitée conformément aux procédures internes de réponse aux incidents. Siemens oriente les utilisateurs vers ses ressources de sécurité industrielle et son service ProductCERT pour obtenir des informations supplémentaires et suivre les mises à jour de l’avis.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésSiemens Parasolidvulnérabilitéfichiers X_Texécution de codeCVE-2026-64629sécurité industriellefabrication critiquemise à jour sécurité
Retour à l'accueil