Une faille de SConnect permet à des sites malveillants d’atteindre un hôte natif
La vulnérabilité critique CVE-2026-18397 de SConnect Thales permet à un site malveillant de contourner la signature RSA et d'exécuter du code à distance.
Image d’illustration générée par IA
Une extension de navigateur ouvre la voie à l’exécution de code
Le logiciel d’authentification SConnect de Thales Group contient une vulnérabilité critique qui pourrait permettre à un site malveillant d’exécuter du code sur l’ordinateur d’un visiteur. Thales a publié CVE-2026-18397 le 1er octobre et lui a attribué la note de 9,4 sur 10, soit le niveau critique, selon CVSS 4.0.
SConnect associe une extension de navigateur à une application de bureau, appelée hôte natif, pour prendre en charge l’authentification par jeton matériel. La solution est notamment déployée dans le système bancaire SWIFT, auprès de Tawtheeq, le fournisseur national d’identité du Qatar, de l’administration fiscale suédoise Skatteverket, ainsi que sur des portails bancaires et d’assurance. Le Chrome Web Store recense plus d’un million d’utilisateurs, auxquels s’ajoutent ceux qui téléchargent le logiciel depuis d’autres boutiques d’applications.
Dans son article consacré aux recherches de Bay Area Labs, Dark Reading explique qu’une page Web ou une iframe intégrée pouvait envoyer des messages à l’extension sans être limitée aux sites de confiance. Un attaquant pourrait ainsi cibler un processus d’authentification SConnect lorsqu’une victime consulte une page spécialement conçue à cet effet.
La National Vulnerability Database décrit le problème comme une exécution de code à distance sans authentification, due à des faiblesses cryptographiques et à des problèmes de gestion de la mémoire dans le composant hôte natif. Les classifications CWE associées sont CWE-130, CWE-252, CWE-347 et CWE-457.
Un calcul RSA infructueux pourrait laisser des données obsolètes
SConnect vérifie qu’un site est autorisé en validant une signature numérique RSA délivrée par Thales. Selon Bay Area Labs, les développeurs ont implémenté eux-mêmes cette vérification cryptographique au lieu de s’appuyer sur une bibliothèque.
L’analyse des chercheurs a mis au jour un chemin problématique lorsqu’une signature invalide et trop longue est fournie. Le calcul RSA pouvait échouer sans écrire de résultat dans le tampon qui lui était réservé. SConnect ne vérifiait pas que le calcul avait abouti avant de lire ce tampon.
Des données déjà présentes en mémoire pouvaient donc être interprétées comme le résultat du calcul. Bay Area Labs indique qu’un heap spray préparé avec soin pouvait faire ressembler ces données obsolètes à une signature valide et ainsi tromper le contrôle d’autorisation du site.
La faille associe donc une interface de messagerie permissive de l’extension à des faiblesses dans la validation des signatures et la gestion de la mémoire. La description de la NVD souligne également l’interaction entre les problèmes cryptographiques et ceux liés à la gestion de la mémoire dans l’hôte natif.
Les chercheurs signalent une RCE de bout en bout en quelques secondes
Après avoir contourné la vérification du site, une page malveillante pourrait, selon les chercheurs, utiliser l’hôte natif de SConnect pour charger une bibliothèque de liens dynamiques malveillante (DLL) et exécuter ainsi du code à distance sur l’ordinateur de la victime. Bay Area Labs indique que son test de bout en bout a pris de six à dix secondes.
Les chercheurs ont utilisé Ghidra pour décompiler l’hôte natif et Frida pour inspecter la mémoire et ajuster leur heap spray. Ils ont également eu recours à des agents d’IA pendant le développement de l’exploit et ont obtenu une falsification de signature réussie dans environ 18 % des tentatives. Les échecs ne produisaient aucun message visible susceptible d’alerter l’utilisateur.
Ce taux de 18 % correspond aux tentatives de falsification de signature des chercheurs ; il ne mesure pas la probabilité qu’un utilisateur ou une organisation en particulier soit compromis. L’impact démontré se limitait à l’exécution de code sur l’ordinateur d’un utilisateur.
Bay Area Labs a également évoqué des conséquences possibles au-delà de cet accès, sans toutefois les démontrer. James Arnott, son fondateur, a avancé qu’un attaquant ayant accès à un poste de travail bancaire pourrait examiner la machine ou tenter d’effectuer des virements non autorisés. Les chercheurs ont aussi décrit un scénario possible impliquant le relais de défis d’authentification, la signature de documents par une carte d’identité, puis le vol de session et l’usurpation d’identité. Il s’agit de scénarios hypothétiques, et non de capacités vérifiées de l’exploit signalé.
La transition de SWIFT et les limites des tests entretiennent l’incertitude sur l’exposition
Parmi les déploiements notables de SConnect figure la solution 3SKey de SWIFT, un jeton de sécurité USB destiné aux employés disposant de privilèges élevés dans les entreprises partenaires. SWIFT a lancé Web Connect en septembre 2025 et encourage depuis ses clients entreprises à abandonner SConnect. Ce dernier peut toutefois rester utilisé comme solution de secours lorsque Web Connect n’a pas été configuré.
Bay Area Labs indique ne pas avoir pu obtenir de jeton SWIFT 3SKey ni de jetons utilisés par d’autres systèmes, notamment le portail d’identité gouvernemental du Qatar. Ses tests n’ont donc pas permis d’établir comment l’exploit fonctionnerait dans ces déploiements précis. Le rapport précise également qu’il est difficile d’évaluer l’ampleur de l’exposition des organisations bancaires, car les détails de leurs pratiques de sécurité ne sont pas publics.
Selon le rapport, SConnect est arrivé en fin de vie le mois précédant sa publication, sans que la date exacte de cette étape soit précisée. Thales a mis des mises à jour à disposition sur l’Apple App Store et le Chrome Web Store en août, puis a retiré l’application de Microsoft Edge en septembre. Les informations fournies ne précisent pas l’année de ces changements dans les boutiques.
Un avis SConnect associé mentionne une mise à jour critique pour l’hôte en version 2.16.1.0 et l’extension en version 2.16.1.1. Le rapport ne confirme pas explicitement que ces versions corrigent CVE-2026-18397 : il ne faut donc pas les considérer comme des versions corrigées confirmées.
Installer les mises à jour disponibles et envisager Web Connect
Les organisations et les utilisateurs qui dépendent encore de SConnect doivent installer les mises à jour disponibles dès que possible. Les informations publiées ne désignent aucune version comme corrigeant définitivement la CVE.
Les clients de SWIFT devraient passer à Web Connect lorsque cela est possible et vérifier si SConnect est toujours installé comme solution de secours. Le retrait signalé de Microsoft Edge ne signifie pas que le logiciel a été supprimé des systèmes où il était déjà installé.
Bay Area Labs a réalisé l’analyse de la vulnérabilité et les tests de l’exploit. Au moment de la publication de l’article de Dark Reading, Thales n’avait pas répondu à la demande de commentaire du média.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




