Image d’illustration générée par IA
Trois vulnérabilités dans le calculateur de freinage Bendix EC80 : risque pour l’ABS et la direction assistée
Alerte : trois failles dans le calculateur Bendix EC80 menacent l'ABS et la direction assistée des camions. Solutions et mises à jour disponibles.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
Le calculateur de freinage Bendix EC80, monté sur des camions et des véhicules utilitaires en Amérique du Nord, présente trois vulnérabilités susceptibles de compromettre des fonctions essentielles telles que l’ABS, la direction assistée, le compteur de vitesse et le contrôle de traction. L’avis publié par la CISA le 25 août 2026 décrit les failles et les mesures correctives. Les vulnérabilités ont été signalées par Ben Gardiner de la National Motor Freight Traffic Association (NMFTA).
Les trois vulnérabilités : détails techniques
La première, identifiée comme CVE-2026-67560, est un dépassement de tampon basé sur la pile (CWE-121). Un attaquant situé sur un réseau adjacent au véhicule, sans privilèges ni interaction de l’utilisateur mais avec une complexité d’attaque élevée, peut envoyer une charge utile qui provoque le plantage de l’ECU. Dans certains cas, la charge utile peut exécuter du code arbitraire à distance ou injecter du trafic malveillant sur le bus CAN. Les conséquences peuvent inclure la perte des fonctions ABS, de la direction assistée, de la lecture du compteur de vitesse et des capacités de changement de vitesse. Le score CVSS v3.1 est de 7,5 (élevé) ; la version 4.0 le porte à 7,7.
La deuxième, CVE-2026-68967, est une écriture hors limites (CWE-787). Avec une complexité d’attaque faible, elle permet d’établir une primitive d’écriture arbitraire, provoquant le plantage de l’ECU. Le vecteur v3.1 est de 6,5 (moyen), tandis que CVSS v4.0 l’évalue à 7,1 (élevé) en raison de l’impact élevé sur l’intégrité.
La troisième, CVE-2026-71396, concerne l’utilisation d’identifiants codés en dur (CWE-798). En l’exploitant, un attaquant peut désactiver le contrôle automatique de traction. Le score CVSS v3.1 est de 5,4 (moyen) ; la v4.0 l’évalue à 5,3 (moyen).
Toutes les trois exigent que l’attaquant se trouve sur un réseau adjacent, par exemple sur le même réseau que le véhicule ou avec un accès au bus CAN. Elles ne sont pas directement exploitables depuis Internet, mais un accès distant non protégé au réseau de bord peut les exposer.
Produits et versions concernés
Les produits concernés sont onze configurations de la famille EC80, avec trois versions de firmware vulnérables distinctes.
Avec le firmware Z228999 :
- EC80ESP+ J1708
- EC80ESP+ 6S/6M
- EC80ESP+ PLC
- EC80ESP+ 2nd CAN
- EC80ESP+ Integrated TPMS
Avec le firmware Z266494 :
- EC80ESP 6S/6M
- EC80ESP PLC
- EC80ESP 2nd CAN
- EC80ESP CAN Gateway
Avec le firmware Z286098 :
- EC80ESP 4S/4M
- EC80ESP PLC
Bendix recommande de mettre à jour le firmware vers la version corrigée indiquée dans l’avis : Z300822 pour les versions dotées du firmware Z228999, Z302578 pour celles dotées du firmware Z266494 et Z302579 pour celles dotées du firmware Z286098. Pour obtenir de l’aide, l’adresse [email protected] est disponible.
Risques pour les conducteurs et les flottes
Ces vulnérabilités ne sont pas seulement un problème informatique : elles ont des effets directs sur la sécurité du véhicule. La perte de l’ABS peut allonger la distance de freinage, notamment sur les revêtements à faible adhérence. La disparition de la direction assistée rend le véhicule beaucoup plus difficile à contrôler, surtout à pleine charge. Un compteur de vitesse en panne expose à des sanctions et complique la conduite en sécurité. La désactivation du contrôle automatique de traction peut provoquer des patinages en côte ou sur des surfaces glissantes.
L’impact potentiel concerne tous les exploitants de flottes qui utilisent des véhicules utilitaires équipés du Bendix EC80, en particulier aux États-Unis et au Canada, où les dispositifs sont distribués. Un attaquant capable de compromettre le bus CAN peut non seulement faire planter le calculateur, mais aussi injecter de faux messages qui interfèrent avec d’autres sous-systèmes du véhicule.
Comment se protéger : mises à jour et défenses
La première action consiste à mettre à jour le firmware des calculateurs vers les versions corrigées indiquées par Bendix. La mise à jour doit être planifiée et testée avant d’être déployée sur l’ensemble de la flotte, car une interruption du service de freinage pendant l’installation peut être dangereuse.
La CISA recommande en outre de réduire au minimum l’exposition réseau des dispositifs de contrôle, en s’assurant qu’ils ne sont pas joignables depuis Internet. Les réseaux de bord et les dispositifs distants doivent être placés derrière des pare-feu et isolés des réseaux d’entreprise. Si un accès distant est nécessaire, il convient d’utiliser des VPN mis à jour dans leur dernière version, en gardant à l’esprit que le VPN n’est sûr que dans la mesure où les dispositifs connectés le sont.
Avant d’appliquer toute mesure défensive, il convient de réaliser une analyse d’impact et une évaluation des risques. La CISA invite également à signaler les activités suspectes conformément aux procédures internes, afin de permettre le suivi et la corrélation avec d’autres incidents. Les pratiques recommandées pour la sécurité des systèmes de contrôle sont disponibles sur cisa.gov/ics.
La découverte et l’état actuel
Les vulnérabilités ont été signalées à la CISA par Ben Gardiner de la NMFTA, l’association qui représente le transport routier de marchandises aux États-Unis. Au moment de la publication de l’avis, la CISA n’avait reçu aucun signalement d’exploitation publique active spécifiquement ciblant ces vulnérabilités. Par conséquent, les trois CVE ne figurent pas dans le catalogue KEV, la liste des vulnérabilités exploitées de manière connue.
Cela ne réduit pas l’urgence de la mise à jour : la présence d’identifiants codés en dur et de primitives d’écriture arbitraire rend les failles particulièrement dangereuses lorsqu’elles sont combinées à un accès au réseau de bord. La rapidité avec laquelle Bendix a produit les firmwares corrigés et l’avis de la CISA publié le même jour suggèrent une gestion coordonnée du signalement. La responsabilité appartient désormais aux exploitants de flottes.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-67560HIGH7.5Bendix EC80 Brake ECU is vulnerable to a stack-based buffer overflow, which may allow an attacker to crash the ECU. A crafted payload can then be used to remotely execute arbitrary code or inject arbitrary CAN bus traffic. This could cause the loss of the ABS function, steering assist, speedome
- CVE-2026-68967MEDIUM6.5Bendix EC80 Brake ECU is vulnerable to an out-of-bounds write, which could allow an attacker to deliver a payload that could establish an arbitrary write primitive, which could crash the ECU.
- CVE-2026-71396MEDIUM5.4Bendix EC80 Brake ECU uses hard-coded credentials, which could allow an attacker to disable automatic traction control.
