Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1349

Vulnérabilité

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Vulnérabilité ?

VulnérabilitéFaiblesse d'un système, d'une application ou d'un processus qu'un attaquant peut exploiter pour porter atteinte à la confidentialité, l'intégrité ou la disponibilité.


Une vulnérabilité est tout défaut ou toute faiblesse — dans le code, la configuration, la conception ou les pratiques opérationnelles — dont l'exploitation pourrait compromettre la confidentialité, l'intégrité ou la disponibilité d'un système d'information. Les vulnérabilités proviennent de bogues logiciels (erreurs de sûreté mémoire, absence de validation des entrées), de mauvaises configurations, d'identifiants faibles ou par défaut, de choix de conception non sécurisés et de dépendances non corrigées.

Les vulnérabilités publiques sont répertoriées à l'aide d'identifiants CVE par MITRE et enrichies dans la National Vulnerability Database du NIST. Les classes de causes racines sont décrites par CWE, la gravité est notée avec CVSS — dont la révision v4.0 a été publiée par le FIRST le 1er novembre 2023 — et la probabilité d'exploitation à court terme est estimée par EPSS. Comme les scanners font régulièrement remonter des milliers de constats, les équipes priorisent de plus en plus selon l'exploitation réelle : le catalogue des Known Exploited Vulnerabilities (KEV) de la CISA, rendu obligatoire pour les agences fédérales américaines par la Binding Operational Directive 22-01 (novembre 2021), recense les failles observées en cours d'exploitation active. Log4Shell (CVE-2021-44228, CVSS 10.0) a montré comment la vulnérabilité d'une seule dépendance peut exposer des millions de systèmes en quelques heures après sa divulgation.

La gestion des vulnérabilités exige une découverte continue (scan, SAST/DAST, SCA), une priorisation fondée sur le risque, l'application de correctifs ou de contrôles compensatoires, et la vérification que les correctifs sont efficaces et durables sur l'ensemble de l'inventaire des actifs.

flowchart LR
  A[Faiblesse introduite<br/>code / config / conception] --> B[Découverte<br/>scan · SAST/DAST · divulgation]
  B --> C[Catalogage<br/>CVE · CWE]
  C --> D[Priorisation<br/>CVSS · EPSS · CISA KEV]
  D --> E{Exploitable ?}
  E -->|Oui| F[Exploit / abus actif]
  E -->|Corriger ou atténuer| G[Remédiation]
  F --> G
  G --> H[Vérifier le correctif &<br/>mettre à jour l'inventaire]

Exemples

  1. 01

    Une bibliothèque non corrigée présentant une CVE connue qui permet l'exécution de code à distance.

  2. 02

    Un compartiment S3 mal configuré exposant publiquement des données clients.

Questions fréquentes

Qu'est-ce que Vulnérabilité ?

Faiblesse d'un système, d'une application ou d'un processus qu'un attaquant peut exploiter pour porter atteinte à la confidentialité, l'intégrité ou la disponibilité. Cette notion relève de la catégorie Vulnérabilités en cybersécurité.

Que signifie Vulnérabilité ?

Faiblesse d'un système, d'une application ou d'un processus qu'un attaquant peut exploiter pour porter atteinte à la confidentialité, l'intégrité ou la disponibilité.

Comment se défendre contre Vulnérabilité ?

Les défenses contre Vulnérabilité combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Vulnérabilité ?

Noms alternatifs courants : Faiblesse de sécurité, Faille de sécurité.

Termes liés

Voir aussi