Vulnérabilité activement exploitée (KEV)
Qu'est-ce que Vulnérabilité activement exploitée (KEV) ?
Vulnérabilité activement exploitée (KEV)CVE que la CISA américaine confirme comme étant activement exploitée et ajoute à son catalogue public KEV, déclenchant des délais de remédiation pour les agences fédérales.
Le catalogue KEV de la CISA répertorie les CVE pour lesquelles il existe des preuves fiables d'exploitation réelle contre des cibles concrètes. Il a été créé par la Binding Operational Directive 22-01, publiée le 3 novembre 2021, qui impose aux agences civiles fédérales américaines de corriger les entrées listées avant une date butoir — généralement deux semaines pour les nouvelles inscriptions, et moins pour les failles les plus urgentes.
Pour être ajoutée, une entrée doit avoir un identifiant CVE, des preuves fiables d'exploitation active et des consignes de remédiation claires (habituellement un correctif éditeur). Parmi les entrées emblématiques : CVE-2021-44228 (Log4Shell), ajoutée quelques jours après sa divulgation en décembre 2021, et CVE-2017-0144 (EternalBlue), dont l'abus continu par des vers de type WannaCry et NotPetya la maintient pertinente des années plus tard.
Bien que piloté par le gouvernement américain, le catalogue est utilisé mondialement comme signal fort de priorisation : l'inscription au KEV est l'un des meilleurs indicateurs qu'une vulnérabilité nécessite un correctif d'urgence, car cela signifie que quelqu'un est déjà attaqué avec elle. Comme CVSS ne note que la gravité et non l'exploitation réelle, les programmes basés sur le risque combinent l'appartenance au KEV avec CVSS et EPSS (probabilité d'exploitation) pour décider quoi corriger en premier.
flowchart TD
A[Nouveau CVE divulgué] --> B{Exploitation active observée ?}
B -- Non --> C[Suivre via CVSS / EPSS]
B -- Oui --> D[La CISA ajoute au catalogue KEV]
D --> E[Date butoir BOD 22-01 fixée]
E --> F[Les agences fédérales doivent corriger]
D --> G[Les orgs privées priorisent le correctif urgent]
C --> H[Backlog basé sur le risque]
F --> H
G --> H● Exemples
- 01
CVE-2021-44228 (Log4Shell), ajoutée au KEV peu après sa divulgation.
- 02
CVE-2017-0144 (EternalBlue), listée depuis des années en raison d'un abus continu par des rançongiciels.
● Questions fréquentes
Qu'est-ce que Vulnérabilité activement exploitée (KEV) ?
CVE que la CISA américaine confirme comme étant activement exploitée et ajoute à son catalogue public KEV, déclenchant des délais de remédiation pour les agences fédérales. Cette notion relève de la catégorie Vulnérabilités en cybersécurité.
Que signifie Vulnérabilité activement exploitée (KEV) ?
CVE que la CISA américaine confirme comme étant activement exploitée et ajoute à son catalogue public KEV, déclenchant des délais de remédiation pour les agences fédérales.
Comment se défendre contre Vulnérabilité activement exploitée (KEV) ?
Les défenses contre Vulnérabilité activement exploitée (KEV) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Vulnérabilité activement exploitée (KEV) ?
Noms alternatifs courants : CISA KEV, Entrée du catalogue KEV.