KEV après BOD 26-04 – EPSS trie le reste
La BOD 26-04 de la Cybersecurity and Infrastructure Security Agency (CISA) consolide depuis le 10 juin 2026 les consignes de remédiation et abroge les BOD 19-02 et 22-01. La priorité dépend désormais de l’exposition publique, du statut KEV, de l’automatisabilité de l’exploitation et de l’impact technique. Le patch-all systématique disparaît.
L’essentiel en bref
- Directive : la BOD 26-04 du 10 juin 2026 pilote la remédiation selon quatre variables et remplace les BOD 19-02 et 22-01 pour les agences FCEB (Federal Civilian Executive Branch) des États-Unis ; la CISA recommande des mesures comparables à tous ses partenaires.
- KEV avant EPSS : FIRST (Forum of Incident Response and Security Teams) recommande, en cas d’inscription au KEV, une priorisation indépendante du score EPSS ; le 90e percentile de l’EPSS se situe vers 0,04 (4 %), la médiane de la population de CVE (Common Vulnerabilities and Exposures) vers 0,7 %.
- Triage obligatoire : pour les combinaisons de risque les plus élevées, la politique impose des délais très courts, triage forensique inclus, car un correctif seul ne retire pas un attaquant déjà présent.
Voir aussi : Anthropic : Claude a piraté trois entreprises · Codex Security : un client ouvert alimente OpenAI
La BOD 26-04 règle l’urgence par quatre variables de risque
Avec la Binding Operational Directive 26-04 (Prioritizing Security Updates Based on Risk) du 10 juin 2026, la CISA consolide les consignes de remédiation et abroge la BOD 19-02 du 29 avril 2019 ainsi que la BOD 22-01 du 3 novembre 2021. La directive s’impose aux agences FCEB des États-Unis. Nick Andersen, directeur par intérim de la CISA, met l’accent sur le risque le plus élevé et invite tous les partenaires à inscrire des mesures comparables dans leur propre politique.
Qu’est-ce que l’EPSS ? EPSS désigne l’Exploit Prediction Scoring System. Il estime, pour une vulnérabilité, la probabilité qu’elle soit réellement exploitée dans les 30 prochains jours. Le score CVSS (Common Vulnerability Scoring System) décrit, lui, la gravité. L’EPSS est recalculé chaque jour.
Quatre variables règlent l’urgence : l’exposition publique, le statut dans le catalogue Known Exploited Vulnerabilities (KEV), l’automatisabilité de l’exploitation et l’impact technique (Partial versus Total Control). Sur le plan de méthode, la BOD 26-04 renvoie dans l’Appendix A à la Stakeholder-Specific Vulnerability Categorization (SSVC) du CERT/CC et du Carnegie Mellon SEI (Software Engineering Institute). Un risque faible peut attendre la prochaine mise à niveau du système. Les combinaisons les plus élevées exigent des délais très courts, triage forensique inclus. La matrice complète des SLA (Service Level Agreements, Table 1: Remediation Timelines) se cite depuis le site de la CISA ; le plan interne doit la référencer à l’identique, sans la reconstruire.
La CISA justifie aussi le passage du « tout est également urgent » au correctif fondé sur le risque par l’usage de l’IA chez les attaquants : les fenêtres entre correctif et exploitation se réduisent. Dans le même temps, une mise à jour seule ne retire pas un attaquant déjà présent. Dans les cas les plus urgents, le triage forensique fait partie de la réponse exigée par la politique, et non d’un rattrapage facultatif.
Le KEV reste le déclencheur ferme d’un traitement immédiat
La CISA recommande à toutes les organisations d’intégrer le catalogue KEV comme entrée du cadre de priorisation et de traiter sans délai les vulnérabilités KEV dans le plan de gestion des vulnérabilités. L’inscription au KEV suppose trois critères : un identifiant CVE, une preuve solide d’exploitation active in the wild et une action de remédiation claire.
Selon la CISA, un code de preuve de concept, le simple scanning et la recherche en sécurité ne valent pas active exploitation pour le catalogue KEV. Le catalogue se distingue ainsi de la masse des CVE et devient une liste de priorité ferme. Pour les équipes DACH (Allemagne, Autriche, Suisse), cela implique de relier les entrées KEV, dans l’inventaire et l’outil de tickets, à l’exposition des actifs et à la posture de contrôle, au lieu de les archiver comme une simple liste de signalement. Des programmes de la CISA comme Vulnrichment et Continuous Diagnostics and Mitigation (CDM) confirment le même cap : des signaux exploitables et déjà priorisés.
L’EPSS mesure une probabilité, pas la sévérité ni le risque global
L’Exploit Prediction Scoring System (EPSS), sous l’égide de FIRST (Forum of Incident Response and Security Teams), opéré par l’EPSS Special Interest Group avec des scores d’Empirical Security, estime la probabilité qu’une CVE publiée soit exploitée in the wild dans les 30 jours. Les scores sont disponibles chaque jour et libres d’usage.
Priorisation en quatre étapes
- ✓Confronter tous les actifs à la liste KEV et planifier d’abord les correspondances.
- ✓Pour le reste, relever la valeur EPSS et fixer le seuil par écrit dans l’équipe.
- ✓Vérifier l’exposition : joignable depuis Internet, après authentification, ou cloisonnée en interne.
- ✓Seulement ensuite, prendre le score CVSS en appoint, jamais comme seul critère.
FIRST définit l’EPSS explicitement comme une probabilité calibrée, non comme un score de sévérité ou un score de risque complet. L’organisation doit ajouter elle-même la présence, la reachability et la conséquence. Repère pour les programmes qui quittent le CVSS Critical : l’équivalent EPSS approximatif du 90e percentile se situe vers 0,04 (4 %). Un seuil de 50 % dépriorise l’essentiel de la population de CVE ; la médiane tourne autour de 0,7 %, la moyenne autour de 2,8 %.
FIRST met en garde contre le score laundering : multiplier l’EPSS par des valeurs CVSS ordinales ne produit aucun score de risque combiné interprétable. L’EPSS reste utile pour la grande masse des CVE hors KEV. Un EPSS bas et une inscription au KEV ne s’excluent pas. En cas d’inscription au KEV, FIRST recommande de prioriser indépendamment du score EPSS.
Les études de fournisseurs montrent les limites des piles de scores et de l’alerte précoce
Selon une contribution de Sıla Özeren Hacıoğlu (Picus Security, 16 avril 2026), combiner EPSS, Common Vulnerability Scoring System (CVSS) et KEV de la CISA peut fortement réduire la charge de priorisation urgente ; Picus avance « jusqu’à 95 % ». Seul, l’EPSS reste global et ignore les contrôles propres à l’organisation. Picus ajoute que la validation des contrôles prime sur le seul empilement de scores : la situation locale décide si le chemin d’exploitation est bloqué. Cela prolonge la logique de la CISA et de FIRST, tout en servant l’intérêt commercial d’une plateforme de BAS (Breach and Attack Simulation) et de validation des contrôles.
Définition · Catalogue KEV
Le catalogue Known Exploited Vulnerabilities de la CISA recense les vulnérabilités dont l’exploitation in the wild est établie. Une entrée y est un fait constaté, non une prévision. Les agences fédérales des États-Unis y sont tenues par des délais ; pour tous les autres, la liste est un filtre qui fonde l’urgence sans hypothèse de modèle.
Tally Netzer (Nucleus Security, 12 mai 2026) rend compte d’un échantillon de 22 des 122 ajouts au KEV entre octobre 2025 et mars 2026 : le mouvement médian de l’EPSS après inscription au KEV était environ 121 fois plus important qu’avant ; la plus forte hausse de l’EPSS se situait à KEV plus deux jours. Nucleus en tire que les équipes prennent à tort l’EPSS pour une alerte précoce, alors que, pour beaucoup de CVE du KEV, la hausse n’arrive qu’après la confirmation publique au catalogue. Cela rejoint la position de FIRST : l’EPSS est une probabilité de population, pas un substitut au KEV ni au contexte local.
Points de contrôle pour la gestion des vulnérabilités dans l’espace DACH
Le catalogue KEV est une entrée fixe du cadre de priorisation : chaque nouvel ajout déclenche un rapprochement d’actifs, un contrôle d’exposition et un ticket de remédiation avec responsable et échéance. L’EPSS sert à trier le volume hors KEV, par exemple dès le 90e percentile comme limite de travail, sans multiplier CVSS et EPSS. Les quatre variables de la BOD deviennent des champs de politique : exposé à Internet oui/non, KEV oui/non, automatisabilité, impact Partial Control ou Total Control.
Pour la classe de risque la plus élevée, les étapes de triage forensique se définissent à l’avance : vue des journaux et des endpoints, recherche d’IOC (Indicators of Compromise), isolement et preuve qu’aucun attaquant n’était déjà actif avant le correctif. Les combinaisons basses peuvent être reportées sciemment à la prochaine mise à niveau, si le report est documenté et approuvé. Les rapports au conseil et aux instances de surveillance gagnent à suivre des indicateurs : part des correspondances KEV encore ouvertes selon l’exposition, délai médian de remédiation pour le KEV et part de la population de CVE au-dessus du seuil EPSS retenu.
Les organisations qui utilisent l’empilement CVSS, EPSS et KEV devraient traiter la validation des contrôles et la reachability comme quatrième et cinquième couches. La priorisation reste ainsi interprétable, sans faire d’une hausse de l’EPSS un substitut du déclencheur KEV ou de la situation locale des actifs.
Questions fréquentes
La BOD 26-04 vaut-elle aussi pour les entreprises de l’espace DACH ?
De façon contraignante, la BOD 26-04 vise les agences FCEB des États-Unis. Nick Andersen, directeur par intérim de la CISA, invite tous les partenaires à reprendre dans leur propre politique des mesures comparables, centrées sur le risque. Pour les organisations DACH, le texte est une base solide de gestion des vulnérabilités, non le droit allemand.
Quand une CVE entre-t-elle dans le catalogue KEV de la CISA ?
Selon la CISA, trois critères sont requis : un identifiant CVE, une preuve solide d’exploitation active in the wild et une action de remédiation claire. Le PoC, le scanning et la seule recherche en sécurité ne comptent pas comme active exploitation pour le KEV.
Comment employer l’EPSS à côté du KEV et du CVSS ?
FIRST positionne l’EPSS comme une probabilité calibrée d’exploitation à 30 jours. En cas d’inscription au KEV, les équipes priorisent indépendamment du score EPSS. L’EPSS trie le gros du volume hors KEV. Multiplier l’EPSS par le CVSS (score laundering) ne produit, selon FIRST, aucun score de risque interprétable.
Pourquoi le correctif ne suffit-il pas dans les cas les plus critiques ?
La BOD 26-04 souligne qu’une mise à jour ne retire pas un attaquant déjà présent. Pour les combinaisons de risque les plus élevées, des délais de remédiation très courts sont prévus, triage forensique inclus. La CISA signale en outre des fenêtres de réaction plus courtes liées à l’usage de l’IA côté attaquant.
Quel seuil EPSS retenir comme limite de travail ?
FIRST indique comme repère le 90e percentile, vers 0,04 (4 %). Un seuil de 50 % dépriorise l’essentiel de la population de CVE ; médiane et moyenne se situent respectivement autour de 0,7 % et de 2,8 %. Le seuil doit être complété par la présence, la reachability et la conséquence de son propre environnement.
Sélection de la rédaction
À lireAnthropic : Claude a compromis trois entreprisesÀ lireCodex Security : Client ouvert alimente OpenAIÀ lireCERT-Bund retire l’avertissement Zabbix après 24 heures
Plus du réseau MBF Media
cloudmagazinTéléchargeable ne signifie pas exploitableDigital ChiefsRèglement sur l’IA : jusqu’à 3 % du chiffre d’affaires du groupe
Source de l’image : générée par IA (août 2026)
Traduit de l’original allemand par intelligence artificielle. La version allemande fait foi.




