OpenSSL : l'ANSSI alerte sur de multiples vulnérabilités critiques
Le CERT-FR signale de multiples failles dans OpenSSL touchant sept branches actives, avec risques de déni de service, fuite et altération de données.
OpenSSL : l'ANSSI tire la sonnette d'alarme sur de multiples vulnérabilités
Le 30 septembre 2026, le CERT-FR (rattaché à l'ANSSI) a publié l'avis CERTFR-2026-AVI-1241 signalant de multiples vulnérabilités dans OpenSSL, la bibliothèque cryptographique la plus répandue au monde. Ces failles ont été révélées par le bulletin de sécurité OpenSSL du 29 septembre 2026 et font l'objet de quatorze identifiants CVE distincts.
Quelles versions sont touchées ?
L'avis couvre un spectre très large de versions en production :
- OpenSSL 1.0.2x antérieures à 1.0.2zs
- OpenSSL 1.1.1x antérieures à 1.1.1zj
- OpenSSL 3.0.x antérieures à 3.0.23
- OpenSSL 3.4.x antérieures à 3.4.8
- OpenSSL 3.5.x antérieures à 3.5.9
- OpenSSL 3.6.x antérieures à 3.6.5
- OpenSSL 4.0.x antérieures à 4.0.3
Cette liste illustre l'étendue du problème : qu'une organisation utilise une branche ancienne maintenue en support étendu ou une version récente, elle est potentiellement exposée.
Quels sont les risques concrets pour une entreprise ?
Le CERT-FR identifie trois catégories d'impact :
Déni de service à distance. Un attaquant peut provoquer l'indisponibilité d'un service qui s'appuie sur OpenSSL — serveur web, passerelle VPN, API d'entreprise, service de messagerie sécurisée — sans nécessiter d'accès physique ni de compte préalable.
Atteinte à la confidentialité des données. Des informations chiffrées en transit pourraient être exposées. Pour une entreprise traitant des données personnelles, contractuelles ou financières, cela représente un risque réglementaire direct au regard du RGPD.
Atteinte à l'intégrité des données. Certaines vulnérabilités permettent à un attaquant de modifier des données en cours d'échange, compromettant la fiabilité des communications sécurisées. Dans un contexte de signature électronique ou d'échanges EDI, cela peut invalider la valeur probante des documents transmis.
Source : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1241/