🏥 Contexte
Publié le 7 octobre 2026 par le CERT-FR (CERTFR-2026-CTI-007), ce rapport conjoint du CERT Santé et du CERT-FR présente un retour d’expérience fondé sur des cas réels anonymisés, portant sur des vulnérabilités critiques observées dans des solutions numériques déployées au sein des structures de santé françaises.
📊 Données clés du secteur
Un sondage de l’Agence du Numérique en Santé révèle :
- 82% des établissements ont eu connaissance de vulnérabilités sur leur SI dans les 12 derniers mois
- 74% ont été confrontés à des éditeurs tardant ou refusant de corriger des vulnérabilités
- 90% n’ont pas de canal formalisé pour remonter les vulnérabilités aux éditeurs
- Les incidents malveillants traités par le CERT Santé sont passés de 328 en 2024 à 400 en 2025 (+22%)
🔓 Catégories de vulnérabilités identifiées
1. Mauvaise gestion des secrets (≥3 éditeurs majeurs) :
- Secrets accessibles via URL simple dans le navigateur (dont mot de passe serveur)
- Répertoire .git exposé sur Internet permettant la récupération du code source avec secrets
- Identifiants administrateur en clair dans le code applicatif
- Identifiants de télémaintenance laissés à leur valeur par défaut
2. Injections de code :
- XSS (injection JavaScript côté navigateur)
- SQLi (injection SQL côté serveur)
- Des XSS persistaient plus d’un an après un correctif initial dans au moins un cas
3. Absence d’authentification :
- De nombreuses instances d’un même logiciel de santé exposées sur Internet sans authentification, incluant des accès VNC non sécurisés
4. Contrôle d’accès déficient (IDOR/broken access control) :
- Accès aux données d’autres utilisateurs ou établissements depuis un compte légitime
- Exploitation particulièrement active sur des solutions SaaS de santé
- Mode opératoire : compromission d’un compte professionnel (hameçonnage ou credential stuffing), puis élargissement latéral via failles d’autorisation
⏱️ Délais de correction préoccupants
- Pour 4 éditeurs importants, le traitement de vulnérabilités dure depuis plus d’un an
- Dans un cas, le déploiement d’un correctif pour une vulnérabilité de criticité moyenne a été planifié 5 ans après son signalement
⚖️ Cadre réglementaire
Le Cyber Resilience Act (UE 2024/2847) entrera pleinement en application le 11 décembre 2027. L’article 14 (déclaration des vulnérabilités activement exploitées) est applicable depuis le 11 septembre 2026. En France, l’ANFR sera l’autorité de surveillance du marché, avec des sanctions pouvant atteindre 15 M€ ou 2,5% du CA mondial.
📌 Nature du document
Il s’agit d’un rapport CTI institutionnel à visée de sensibilisation, fondé sur des cas réels anonymisés, destiné aux éditeurs et établissements de santé français. Il documente des patterns de vulnérabilités récurrents et des défaillances structurelles dans les pratiques de développement et de gestion des correctifs.
🧠 TTPs et IOCs détectés
TTP
- T1566 — Phishing (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1552.001 — Credentials In Files (Credential Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1110.001 — Brute Force: Password Guessing (Credential Access)
- T1021.005 — Remote Services: VNC (Lateral Movement)
- T1083 — File and Directory Discovery (Discovery)
- T1530 — Data from Cloud Storage (Collection)
🟡 Indice de vérification factuelle : 60/100 (moyenne)
- ✅ cert.ssi.gouv.fr — source reconnue (liste interne) (20pts)
- ✅ 15888 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 9 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.cert.ssi.gouv.fr/cti/CERTFR-2026-CTI-007/