BRIEFING SÉCURITÉ · 25.09.2026 DEENFRES

Pratique & Mise en œuvre

Log4j : l’incident de sécurité informatique le plus important de la décennie

Par Tobias Massow · 28 décembre 2021 · 4 min de lecture

La faille Log4Shell a secoué le monde de l’IT en décembre 2021. Avec un score CVSS de 10.0, elle touche des millions d’applications dans le monde – et beaucoup restent non corrigées à ce jour.

Les points clés en bref

La vulnérabilité Log4Shell (CVE-2021-44228) dans la bibliothèque Java Log4j a bouleversé le monde de l’IT en décembre 2021. Avec un score CVSS de 10.0, elle affecte des millions d’applications à travers le globe. Cette faille permet une exécution de code à distance sans authentification – un cauchemar pour toute équipe de sécurité.

Le 9 décembre 2021, la Apache Software Foundation a publié une mise à jour d’urgence pour Log4j, l’une des bibliothèques de journalisation les plus répandues dans l’écosystème Java. Ce qui a suivi fut le plus grand événement de correction coordonnée de l’histoire de la cybersécurité.

Pourquoi Log4Shell est si dangereuse

Log4j est présente dans pratiquement chaque application Java – d’Apache Struts à Elasticsearch, en passant par les serveurs Minecraft. La vulnérabilité permet aux attaquants d’exécuter du code arbitraire sur le système cible via une chaîne de caractères manipulée dans une entrée de journal. Une simple requête HTTP suffit.

Le BSI a classé le niveau de menace en rouge – le niveau d’alerte le plus élevé. Dans les 72 heures suivant sa divulgation, les chercheurs en sécurité ont déjà enregistré des millions de tentatives d’attaque. Les cryptomineurs, les groupes de ransomware et les acteurs étatiques ont immédiatement exploité cette faille.

Le défi : l’inventaire logiciel

Le véritable problème pour de nombreuses entreprises : elles ne savaient pas où Log4j était utilisé. La bibliothèque est souvent intégrée en tant que dépendance transitive – profondément imbriquée dans des logiciels tiers, des appliances et des services cloud.

Celles qui ne maintenaient pas une Software Bill of Materials (SBOM) à jour se sont retrouvées face à une tâche herculéenne. Certaines organisations ont mis des semaines à identifier tous les systèmes concernés.

Enseignements pour l’avenir

Log4Shell a révélé trois faiblesses structurelles :

Faits marquants

CVE-2021-44228 avec un CVSS de 10.0 – criticité maximale

Concernées : Des millions d’applications Java dans le monde

Premiers correctifs disponibles en 48 heures grâce à Apache

Alerte rouge du BSI pour la première fois pour une vulnérabilité logicielle

L’obligation de SBOM sera introduite par l’Acte européen sur la résilience cybernétique

Fait : Selon Munich Re, les primes d’assurance cyber ont augmenté en moyenne de 15 % en 2024.

Fait : Selon Bitkom, les entreprises allemandes investissent en moyenne 14 % de leur budget IT dans la cybersécurité.

Foire aux questions

Log4Shell est-elle encore pertinente en 2025 ?

Oui. De nombreux systèmes restent non corrigés à ce jour, en particulier les appareils embarqués et les logiciels legacy. Les attaquants continuent de scanner activement les instances vulnérables.

Comment vérifier si mes systèmes sont concernés ?

Des outils comme Syft ou Grype génèrent un SBOM et identifient les versions vulnérables de Log4j. Des scanners spécialisés comme Lunasec ou le Log4Shell-Detector du CERT/CC peuvent également aider.

Articles complémentaires

Directive NIS2 : ce que les entreprises doivent savoir

Assurance cyber en 2026

Zero Trust : les 7 erreurs les plus fréquentes

Toute entreprise a-t-elle besoin d’un RSSI ?

Toute entreprise n’a pas besoin d’un RSSI à temps plein, mais chacune doit avoir une responsabilité claire en matière de sécurité IT au niveau de la direction. Les PME peuvent faire appel à un RSSI externe (Virtual CISO). Avec NIS2, la responsabilité de la direction sera ancrée dans la loi.

Articles connexes

Plus d’articles du réseau MBF Media

Source image d’en-tête : Pexels / Brett Sayles

Source de l’image : Pexels / Brett Sayles

Pour aller plus loin

Un magazine d'Evernine Media GmbH