{"id":13026,"date":"2026-04-23T23:04:45","date_gmt":"2026-04-23T23:04:45","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/24\/die-nachricht-enthalt-zwei-widerspruchliche-instruktionen\/"},"modified":"2026-07-09T16:56:19","modified_gmt":"2026-07-09T16:56:19","slug":"asp-net-core-cve-2026-40372-cvss-9-1-consequences-de","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/04\/23\/asp-net-core-cve-2026-40372-cvss-9-1-consequences-de\/","title":{"rendered":"ASP.NET Core CVE-2026-40372 (CVSS 9.1) : Cons\u00e9quences de conformit\u00e9 pour les ateliers de d\u00e9veloppement financiers et d&rsquo;assurance sous DORA et NIS2"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">8 minutes de lecture \u00b7 Date de publication : 23.04.2026<\/p>\n<p><strong>Microsoft a publi\u00e9 le 22 avril 2026 une mise \u00e0 jour hors bande pour ASP.NET Core et a corrig\u00e9 CVE-2026-40372 avec un score CVSS de 9.1. Une r\u00e9gression dans la biblioth\u00e8que DataProtection permet \u00e0 un attaquant de contourner la validation des signatures gr\u00e2ce \u00e0 un HMAC nul, de falsifier les cookies d&rsquo;authentification et d&rsquo;escalader les privil\u00e8ges jusqu&rsquo;au niveau SYSTEM. Pour les \u00e9quipes de d\u00e9veloppement financi\u00e8res et d&rsquo;assurance, il ne s&rsquo;agit pas seulement d&rsquo;un correctif, mais d&rsquo;une question de conformit\u00e9. DORA, NIS2 et MaRisk exigent pour ce type d&rsquo;incident une documentation des r\u00e9ponses. Or, en 2026, cette documentation fait d\u00e9faut dans de nombreuses entreprises.<\/strong><\/p>\n<h2>Points cl\u00e9s<\/h2>\n<ul>\n<li>CVE-2026-40372 dans ASP.NET Core DataProtection 10.0.0 \u00e0 10.0.6 permet une \u00e9l\u00e9vation de privil\u00e8ges via des cookies d&rsquo;authentification falsifi\u00e9s, CVSS 9.1.<\/li>\n<li>Microsoft a corrig\u00e9 la faille via une mise \u00e0 jour hors-bande le 22 avril 2026. Correction dans DataProtection 10.0.7 ou sup\u00e9rieur.<\/li>\n<li>Dans les secteurs r\u00e9glement\u00e9s par DORA, NIS2 et MaRisk, les applications internes sp\u00e9cialis\u00e9es sont souvent des syst\u00e8mes critiques avec obligation de preuve.<\/li>\n<li>La r\u00e9ponse de conformit\u00e9 comprend le d\u00e9ploiement correctif, l&rsquo;\u00e9valuation document\u00e9e des risques, l&rsquo;\u00e9valuation d&rsquo;incident et le rapport aux autorit\u00e9s de supervision.<\/li>\n<li>Op\u00e9rer en 2026 sans cette discipline de documentation expose au risque de constats d\u00e9tectables lors de la prochaine inspection de routine.<\/li>\n<\/ul>\n<h2>Ce que la faille concr\u00e8tement fait et pourquoi elle touche les secteurs r\u00e9glement\u00e9s<\/h2>\n<p><strong>Qu&rsquo;est-ce que CVE-2026-40372 ?<\/strong> CVE-2026-40372 est une faille d&rsquo;escalade de privil\u00e8ges dans la biblioth\u00e8que ASP.NET Core DataProtection, publi\u00e9e le 22 avril 2026 avec un score CVSS de 9.1. Une r\u00e9gression dans les versions 10.0.0 \u00e0 10.0.6 affaiblit la v\u00e9rification de la signature cryptographique. Un attaquant peut utiliser un HMAC tout-z\u00e9ro pour contourner la validation et ainsi falsifier, par exemple, les cookies d&rsquo;authentification et les jetons anti-falsification. Par la suite, il est possible d&rsquo;obtenir des privil\u00e8ges SYSTEM sur l&rsquo;h\u00f4te ASP.NET Core. Microsoft a livr\u00e9 le correctif dans la version 10.0.7.<\/p>\n<p>La faille affecte particuli\u00e8rement trois classes d&rsquo;applications. Premi\u00e8rement, les backends web classiques sur .NET 10 qui utilisent DataProtection pour le chiffrement de cookies et de jetons. Deuxi\u00e8mement, les passerelles API et les services internes qui utilisent des chemins DataProtection pour l&rsquo;anti-CSRF et les jetons de session. Troisi\u00e8mement, les applications ASP.NET Core plus anciennes qui ont \u00e9t\u00e9 migr\u00e9es vers .NET 10 au cours des 24 derniers mois, sans v\u00e9rifier \u00e0 nouveau la configuration DataProtection. Dans les trois classes, l&rsquo;escalade est possible sans authentification, ce qui rend la faille particuli\u00e8rement grave.<\/p>\n<p>Dans les secteurs financier et de l&rsquo;assurance, ces applications sont souvent class\u00e9es comme des syst\u00e8mes critiques, car elles font partie de processus m\u00e9tiers r\u00e9glement\u00e9s. Les frontends de banque en ligne, les portails de d\u00e9claration de sinistres, les outils de workflow internes pour le traitement des demandes et les plateformes de reporting de conformit\u00e9 sont des candidats typiques. Le correctif n&rsquo;est donc pas une mise \u00e0 jour de routine, mais un processus document\u00e9 aupr\u00e8s des autorit\u00e9s de surveillance MaRisk ou NIS2.<\/p>\n<div class=\"evm-stat evm-stat-highlight\" style=\"text-align:center;background:#f0f9fa;border-radius:12px;padding:32px 24px;margin:32px 0;border-top:3px solid #69d8ed;\">\n<div style=\"font-size:48px;font-weight:700;color:#69d8ed;letter-spacing:-0.03em;\">CVSS 9.1<\/div>\n<div style=\"font-size:15px;color:#444;margin-top:8px;max-width:500px;margin-left:auto;margin-right:auto;\">Escalade de privil\u00e8ges dans ASP.NET Core DataProtection 10.0.0 \u00e0 10.0.6, correctif dans 10.0.7<\/div>\n<div style=\"font-size:12px;color:#888;margin-top:8px;\">Source : Microsoft Security Advisory, NVD, Out-of-Band-Update 22 avril 2026<\/div>\n<\/div>\n<h2>Quels cadres de conformit\u00e9 seront concern\u00e9s en 2026<\/h2>\n<p>Trois cadres r\u00e9glementaires fournissent le contexte dans lequel CVE-2026-40372 devient un sujet de conformit\u00e9 pour les \u00e9quipes de d\u00e9veloppement (Dev-Shops) financiers et d&rsquo;assurance. Le premier est DORA, le Digital Operational Resilience Act. Entr\u00e9 en vigueur en janvier 2025, DORA exige pour les applications critiques une gestion document\u00e9e des risques ICT. Une vuln\u00e9rabilit\u00e9 critique dans une application m\u00e9tier propre est un incident au sens du r\u00e8glement. La documentation associ\u00e9e inclut l&rsquo;identification, l&rsquo;\u00e9valuation des risques, la mitigation, l&rsquo;escalade et, le cas \u00e9ch\u00e9ant, la d\u00e9claration \u00e0 l&rsquo;autorit\u00e9 de supervision comp\u00e9tente.<\/p>\n<p>Le deuxi\u00e8me cadre est NIS2. Pour les op\u00e9rateurs d&rsquo;infrastructures essentielles (KRITIS) et les entit\u00e9s particuli\u00e8rement importantes, une faille de s\u00e9curit\u00e9 grave dans une application critique doit \u00eatre d\u00e9clar\u00e9e si elle peut avoir ou a eu des cons\u00e9quences op\u00e9rationnelles significatives. Le seuil de gravit\u00e9 et l&rsquo;obligation de d\u00e9claration sont plus stricts que ce que certains responsables de conformit\u00e9 pourraient croire. Un bug non exploit\u00e9 peut, dans certains cas, \u00eatre soumis \u00e0 d\u00e9claration si la pr\u00e9paration de la mitigation prend plus de temps que le d\u00e9lai r\u00e9glementaire.<\/p>\n<p>Le troisi\u00e8me cadre est MaRisk et son \u00e9quivalent dans le secteur de l&rsquo;assurance, le cadre VAIT. Pour les banques et assureurs en Allemagne, les applications d\u00e9velopp\u00e9es en interne sont souvent int\u00e9gr\u00e9es dans les chapitres de strat\u00e9gie informatique et de gestion des situations d&rsquo;urgence. Une vuln\u00e9rabilit\u00e9 dans une telle application doit \u00eatre r\u00e9pertori\u00e9e dans l&rsquo;inventaire des risques internes et incluse dans la prochaine v\u00e9rification sp\u00e9ciale de l&rsquo;audit interne. Celui qui ne documente pas cela de mani\u00e8re syst\u00e9matique obtiendra des conclusions lors du prochain audit de la BaFin qui auraient pu \u00eatre \u00e9vit\u00e9es.<\/p>\n<div class=\"evm-pros-cons\" style=\"display:flex;gap:16px;margin:32px 0;flex-wrap:wrap;\">\n<div style=\"flex:1;min-width:260px;background:#f0f9fa;border-left:4px solid #69d8ed;padding:20px 24px;border-radius:0 8px 8px 0;\">\n<h3 style=\"margin-top:0;font-size:1em;color:#69d8ed;\">Ce que les \u00e9quipes de conformit\u00e9 devraient documenter maintenant<\/h3>\n<ul style=\"padding-left:20px;margin:0;color:#444;line-height:1.7;\">\n<li>Inventaire de toutes les applications ASP.NET Core avec des chemins de protection des donn\u00e9es<\/li>\n<li>\u00c9valuation des risques par application selon la criticit\u00e9 m\u00e9tier<\/li>\n<li>Statut des correctifs par application avec chronologie et responsable<\/li>\n<li>D\u00e9cisions d&rsquo;escalade et de d\u00e9claration avec justification dans la tra\u00e7abilit\u00e9 d&rsquo;audit<\/li>\n<\/ul><\/div>\n<div style=\"flex:1;min-width:260px;background:#fafafa;border-left:4px solid #888;padding:20px 24px;border-radius:0 8px 8px 0;\">\n<h3 style=\"margin-top:0;font-size:1em;color:#444;\">Ce qui ne suffit pas, m\u00eame si cela semble bien<\/h3>\n<ul style=\"padding-left:20px;margin:0;color:#444;line-height:1.7;\">\n<li>Un e-mail de correctif envoy\u00e9 aux \u00e9quipes de d\u00e9veloppement sans inventaire document\u00e9<\/li>\n<li>L&rsquo;hypoth\u00e8se que les applications internes ne sont pas soumises \u00e0 d\u00e9claration<\/li>\n<li>Un transfert de responsabilit\u00e9 aux chefs de d\u00e9veloppement individuels sans accompagnement de la conformit\u00e9<\/li>\n<li>Une documentation de d\u00e9ploiement de correctifs sans \u00e9valuation des niveaux d&rsquo;escalade<\/li>\n<\/ul><\/div>\n<\/div>\n<h2>Un plan de conformit\u00e9 de 21 jours pour les shops de d\u00e9veloppement r\u00e9glement\u00e9s<\/h2>\n<p>Trois semaines suffisent pour une r\u00e9ponse appropri\u00e9e \u00e0 CVE-2026-40372 lorsque la conformit\u00e9, la s\u00e9curit\u00e9 et l&rsquo;ing\u00e9nierie travaillent de coordonn\u00e9e. Les jalons suivants correspondent aux exigences minimales de DORA (Digital Operational Resilience Act), NIS2 (Directive sur la s\u00e9curit\u00e9 des r\u00e9seaux et des syst\u00e8mes d&rsquo;information) et MaRisk (Mindestanforderungen an das Risikomanagement) dans une vue int\u00e9gr\u00e9e.<\/p>\n<div class=\"evm-timeline\" style=\"margin:32px 0;\">\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">Jour 1-2<\/div>\n<div style=\"line-height:1.7;\">Inventaire. Quelles applications ASP.NET-Core fonctionnent en interne, dans quelle version, avec quelle configuration DataProtection ? \u00c9valuation du SBOM (Software Bill of Materials), scan d&rsquo;images de conteneurs, enqu\u00eate aupr\u00e8s des \u00e9quipes de d\u00e9veloppement.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">Jour 3-4<\/div>\n<div style=\"line-height:1.7;\">Classification des risques. Par application : critique, important ou non critique, bas\u00e9 sur la fonction m\u00e9tier, les classes de donn\u00e9es et les obligations d&rsquo;audit. L&rsquo;\u00e9quipe de conformit\u00e9 est responsable de la classification en collaboration avec les d\u00e9partements sp\u00e9cialis\u00e9s.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">Jour 5-7<\/div>\n<div style=\"line-height:1.7;\">D\u00e9ploiement correctif des applications critiques. DataProtection sur la version 10.0.7 ou sup\u00e9rieure, red\u00e9ploiement, validation dans l&rsquo;environnement cible. \u00c9tapes de test document\u00e9es avec tra\u00e7abilit\u00e9 d&rsquo;audit.<\/div>\n<\/p><\/div>\n<div style=\"displlay:flex;display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">Jour 8-10<\/div>\n<div style=\"line-height:1.7;\">D\u00e9ploiement correctif des applications importantes. M\u00eame discipline que pour les applications critiques, avec une cha\u00eene d&rsquo;escalade adapt\u00e9e. Premiers rapports d&rsquo;\u00e9tat des correctifs internes.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">Jour 11-14<\/div>\n<div style=\"line-height:1.7;\">Examen forensique. V\u00e9rification des mod\u00e8les d&rsquo;authentification inhabituels dans les journaux des 30 derniers jours, anomalies dans la fr\u00e9quence de renouvellement des cookies, escalades de privil\u00e8ges inhabituelles dans le journal d&rsquo;audit.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:16px;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">Jour 15-18<\/div>\n<div style=\"line-height:1.7;\">\u00c9valuation de l&rsquo;obligation de d\u00e9claration. L&rsquo;\u00e9quipe de conformit\u00e9 \u00e9value si une d\u00e9claration aupr\u00e8s des autorit\u00e9s de supervision est n\u00e9cessaire pour certaines applications. Pour DORA : classification comme incident majeur ou significatif li\u00e9 aux TIC.<\/div>\n<\/p><\/div>\n<div style=\"display:flex;gap:16px;margin-bottom:0;padding:16px;border-left:3px solid #69d8ed;background:#f0f9fa;\">\n<div style=\"font-weight:700;color:#69d8ed;min-width:100px;\">Jour 19-21<\/div>\n<div style=\"line-height:1.7;\">Rapport au conseil d&rsquo;administration et, le cas \u00e9ch\u00e9ant, aux autorit\u00e9s de supervision. Faire des le\u00e7ons tir\u00e9es pour l&rsquo;inventaire des risques TIC. Pr\u00e9parer la documentation pour la prochaine v\u00e9rification sp\u00e9ciale de la r\u00e9vision interne.<\/div>\n<\/p><\/div>\n<\/div>\n<h2>Le\u00e7ons qui vont au-del\u00e0 du bug individuel<\/h2>\n<p>Le CVE est l&rsquo;occasion d&rsquo;aborder trois questions structurelles. Premi\u00e8rement, la discipline SBOM (Software Bill of Materials) dans les organisations r\u00e9glement\u00e9es. Celui qui dispose d&rsquo;une liste logicielle compl\u00e8te et maintenue pour ses applications peut r\u00e9agir \u00e0 de tels incidents en heures plut\u00f4t qu&rsquo;en jours. <a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/23\/squidex-ssrf-cve-2026-41172-pourquoi-les-backends-de-headless-cms-sont-maintenant-consideres-comme-un-risque-de-chaine-d-approvisionnement\/\">Squidex SSRF CVE-2026-41172<\/a> \u00e9tait un cas similaire sur la m\u00eame p\u00e9riode, posant la m\u00eame question de SBOM. Ceux qui ont d\u00fb traiter ces deux incidents simultan\u00e9ment ont une bonne occasion d&rsquo;engager une discussion fondamentale avec leur cha\u00eene logicielle.<\/p>\n<p>Deuxi\u00e8mement, l&rsquo;int\u00e9gration du compliance engineering. Les r\u00e9ponses aux CVE qui ne passent que par des tickets d&rsquo;ing\u00e9nierie manquent la dimension r\u00e9glementaire. En revanche, celui qui unifie l&rsquo;ing\u00e9nierie, la s\u00e9curit\u00e9 et la conformit\u00e9 dans un workflow commun gagne plusieurs semaines par incident. Cette discipline est encore sous-d\u00e9velopp\u00e9e dans de nombreuses organisations en 2026. CVE-2026-40372 est une bonne occasion de la mettre en place.<\/p>\n<p>Troisi\u00e8mement, l&rsquo;observation du cycle de vie Microsoft. Les updates hors bande sont devenus plus fr\u00e9quents au cours des derniers trimestres. Les \u00e9quipes de conformit\u00e9 devraient activement suivre le rythme des correctifs Microsoft et ne pas traiter les updates hors bande comme des exceptions, mais comme faisant partie du cadre de r\u00e9action standard. Celui qui int\u00e8gre cela dans son propre processus de gestion des correctifs sera beaucoup plus rapide lors de la prochaine vague.<\/p>\n<h2>Les enseignements pour les dirigeants et les conseils de surveillance<\/h2>\n<p>Trois points devront \u00eatre abord\u00e9s lors de la prochaine r\u00e9union du conseil d&rsquo;administration des \u00e9tablissements r\u00e9glement\u00e9s en 2026. Premi\u00e8rement, un \u00e9tat des lieux : l&rsquo;\u00e9tablissement dispose-t-il d&rsquo;un SBOM (Software Bill of Materials) complet pour toutes les applications critiques pour l&rsquo;activit\u00e9 ? Si non, cela repr\u00e9sente un risque de constat lors de la prochaine inspection de surveillance. Deuxi\u00e8mement, une clarification des responsabilit\u00e9s : qui signale les CVE critiques, \u00e0 qui, dans quel d\u00e9lai, avec quelle discipline documentaire ? Celui qui n&rsquo;a pas \u00e9tabli de r\u00e8gles claires rencontrera les m\u00eames pertes de friction \u00e0 chaque incident. Troisi\u00e8mement, une d\u00e9cision d&rsquo;investissement : quel budget est allou\u00e9 pour les outils SBOM, l&rsquo;int\u00e9gration du compliance engineering et l&rsquo;automatisation des correctifs en 2026 et 2027 ?<\/p>\n<p>Un conseil suppl\u00e9mentaire issu de la pratique consultante : les conseils de surveillance sous-estiment souvent l&rsquo;impact d&rsquo;une bonne r\u00e9ponse aux CVE sur la relation avec la BaFin (Autorit\u00e9 f\u00e9d\u00e9rale de surveillance financi\u00e8re allemande). Une banque ou une assurance qui peut pr\u00e9senter une documentation de r\u00e9ponse irr\u00e9prochable pour la CVE-2026-40372 lors de la prochaine inspection sp\u00e9ciale b\u00e9n\u00e9ficie d&rsquo;un avantage tangible, bien que subtil, sur les sujets de surveillance futurs. Inversement, l&rsquo;absence de documentation g\u00e9n\u00e8re des frictions qui se traduisent par des exigences de suivi d\u00e9sagr\u00e9ables.<\/p>\n<p>Les correctifs Microsoft eux-m\u00eames entra\u00eeneront une vague de suivi dans les prochaines semaines. Les mises \u00e0 jour hors bande pour ASP.NET Core sont rares, mais signalent une situation de menace s\u00e9rieuse. Ceux qui documentent correctement leur r\u00e9ponse aux correctifs sont mieux pr\u00e9par\u00e9s pour d&rsquo;autres mises \u00e0 jour. <a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/23\/papercut-ng-mf-sous-le-feu-pourquoi-un-bug-de-2023-refait-son-entree-dans-le-catalogue-cisa-kev-un-an-plus-tard\/\">La r\u00e9activation de PaperCut dans le CISA-KEV<\/a> a montr\u00e9 que les anciennes CVE peuvent revenir. Ceux qui ont une bonne culture documentaire disposent d&rsquo;un syst\u00e8me de secours pour les deux cat\u00e9gories.<\/p>\n<h2>Comment les responsables d&rsquo;ing\u00e9nierie dans les entreprises r\u00e9glement\u00e9es seront mieux pr\u00e9par\u00e9s en 2026<\/h2>\n<p>L&rsquo;observation centrale des incidents d&rsquo;avril est structurelle. Les responsables d&rsquo;ing\u00e9nierie dans les entreprises r\u00e9glement\u00e9es auront en 2026 une mission qui va bien au-del\u00e0 de la simple gestion des correctifs. Ils devront assumer trois r\u00f4les simultan\u00e9ment : celui de responsable de la livraison de logiciels s\u00e9curis\u00e9s, d&rsquo;interface de communication pour la conformit\u00e9 et de partenaire pour les op\u00e9rations de s\u00e9curit\u00e9. Ceux qui ne s\u00e9parent pas consciemment ces trois r\u00f4les tout en les int\u00e9grant seront sous pression lors de chaque CVE s\u00e9rieuse.<\/p>\n<p>Un mod\u00e8le pragmatique, qui a fait ses preuves dans plusieurs banques et compagnies d&rsquo;assurance allemandes, repose sur une chor\u00e9graphie \u00e0 trois personnes. Le responsable d&rsquo;ing\u00e9nierie supervise le d\u00e9ploiement des correctifs et documente les \u00e9tapes techniques. Le responsable de la s\u00e9curit\u00e9 \u00e9value les risques d&rsquo;exploitation et g\u00e8re les couches de d\u00e9tection. Le responsable de la conformit\u00e9 v\u00e9rifie la classification, l&rsquo;obligation de d\u00e9claration et les rapports. Tous trois partagent un tableau d&rsquo;incidents commun avec un rythme clair. Trois coordinations en 72 heures suffisent pour adresser de mani\u00e8re coh\u00e9rente les CVE critiques.<\/p>\n<p>Pour les \u00e9quipes de d\u00e9veloppement dans les secteurs r\u00e9glement\u00e9s, il est \u00e9galement judicieux d&rsquo;investir strat\u00e9giquement dans des outils de SBOM (Software Bill of Materials). La g\u00e9n\u00e9ration automatis\u00e9e de SBOM \u00e0 chaque build, un registre central de SBOM, des processus automatiques de comparaison avec les nouvelles CVE et des escalades bas\u00e9es sur des alertes r\u00e9duisent le temps de r\u00e9action de plusieurs jours \u00e0 quelques heures. Des fournisseurs comme Anchore, Snyk et Sysdig auront des produits matures sur le march\u00e9 en 2026. Ceux qui n&rsquo;ont pas de strat\u00e9gie SBOM auront \u00e9t\u00e9 visiblement d\u00e9pass\u00e9s par les vagues d&rsquo;avril 2026. L&rsquo;investissement dans de meilleurs outils est modeste par rapport au risque de non-conformit\u00e9.<\/p>\n<p>Enfin, une derni\u00e8re remarque sur la communication externe. Ceux qui r\u00e9agissent activement et proprement aux CVE dans les secteurs r\u00e9glement\u00e9s peuvent utiliser cela dans les appels aux investisseurs et dans la communication avec les parties prenantes. Une pr\u00e9sentation calme et factuelle de leur propre cha\u00eene de r\u00e9action cr\u00e9e de la confiance et r\u00e9duit les frictions dans les discussions ult\u00e9rieures. La tentation de garder les incidents en interne est rarement b\u00e9n\u00e9fique pour les CVE critiques dans les secteurs r\u00e9glement\u00e9s. La transparence paie dans les discussions avec les autorit\u00e9s de surveillance et dans la perception des clients.<\/p>\n<p>Une derni\u00e8re recommandation pratique pour la prochaine retraite d&rsquo;ing\u00e9nierie : \u00e9tablissez un format d&rsquo;exercice de correctifs internes. Une fois par trimestre, une CVE critique fictive est simul\u00e9e dans une application propre et la cha\u00eene de r\u00e9action est test\u00e9e avec de vraies \u00e9ch\u00e9ances. Ceux qui pratiquent cela syst\u00e9matiquement gagnent plusieurs heures d&rsquo;avance en cas de r\u00e9el incident, car les r\u00f4les, les chemins d&rsquo;escalade et les voies de communication sont d\u00e9j\u00e0 rod\u00e9s. L&rsquo;effort pour l&rsquo;exercice lui-m\u00eame est modeste, avec une demi-journ\u00e9e par trimestre, mais l&rsquo;effet en cas de situation r\u00e9elle est mesurable.<\/p>\n<h2 style=\"padding-top:48px;\">Questions fr\u00e9quentes<\/h2>\n<p class=\"st-faq-hint\">Chaque question est verrouill\u00e9e. Un clic d\u00e9verrouille la r\u00e9ponse.<\/p>\n<details>\n<summary><strong>Quelles versions d&rsquo;ASP.NET Core sont concern\u00e9es et quel correctif est disponible ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La biblioth\u00e8que DataProtection est concern\u00e9e dans les versions 10.0.0 \u00e0 10.0.6. Le correctif est disponible dans la version 10.0.7 ou ult\u00e9rieure et devrait \u00eatre d\u00e9ploy\u00e9 imm\u00e9diatement. Microsoft a publi\u00e9 le correctif sous forme de mise \u00e0 jour hors cycle (Out-of-Band Update).<\/p>\n<\/details>\n<details>\n<summary><strong>Comment puis-je d\u00e9tecter si mon application est concern\u00e9e ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Via une recherche SBOM (Software Bill of Materials) de Microsoft.AspNetCore.DataProtection dans l&rsquo;une des versions mentionn\u00e9es. Alternativement, via des analyses d&rsquo;images de conteneur avec Trivy, Grype ou Snyk. Les \u00e9quipes de d\u00e9veloppement peuvent g\u00e9n\u00e9ralement fournir un statut par application en quelques heures.<\/p>\n<\/details>\n<details>\n<summary><strong>Un correctif suffit-il ou dois-je \u00e9galement invalider les cookies ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Un correctif ne suffit pas dans tous les cas. Si l&rsquo;application a \u00e9t\u00e9 expos\u00e9e pendant une longue p\u00e9riode et qu&rsquo;il existe un soup\u00e7on d&rsquo;exploitation, les cookies d&rsquo;authentification et les jetons Antiforgery devraient \u00eatre tourn\u00e9s (rotated). L&rsquo;effort est g\u00e9rable dans les applications compatibles avec la rotation des cookies, mais non trivial dans les configurations complexes.<\/p>\n<\/details>\n<details>\n<summary><strong>Quelles obligations du DORA s&rsquo;appliquent concr\u00e8tement ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">L&rsquo;obligation de gestion des risques TIC (ICT-Risk-Management) de l&rsquo;article 5 et suivants du DORA exige une r\u00e9ponse document\u00e9e \u00e0 un incident li\u00e9 aux TIC. La classification comme incident majeur (major) ou significatif (significant) ICT-related d\u00e9clenche des obligations de d\u00e9claration et de reporting. Les \u00e9quipes de conformit\u00e9 (Compliance) devraient effectuer la classification de mani\u00e8re active et document\u00e9e.<\/p>\n<\/details>\n<details>\n<summary><strong>Quel est l&rsquo;impact de l&rsquo;incident sur les inspections sp\u00e9ciales MaRisk ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Une vuln\u00e9rabilit\u00e9 critique dans une application interne sera abord\u00e9e lors de la prochaine inspection sp\u00e9ciale de l&rsquo;audit interne ou lors d&rsquo;une inspection sp\u00e9ciale de la BaFin. Celui qui peut pr\u00e9senter une documentation de r\u00e9ponse propre \u00e9vite les constats. Celui qui n&rsquo;en a pas obtiendra une remarque \u00e0 ce sujet.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00c0 quelle fr\u00e9quence les mises \u00e0 jour hors cycle (Out-of-Band Updates) seront-elles fr\u00e9quentes dans l&rsquo;\u00e9cosyst\u00e8me Microsoft en 2026 ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Plus fr\u00e9quemment qu&rsquo;il y a deux ans. Au cours des douze derniers mois, plusieurs mises \u00e0 jour critiques hors cycle ont \u00e9t\u00e9 d\u00e9ploy\u00e9es. Les \u00e9quipes de conformit\u00e9 devraient int\u00e9grer les bulletins du Microsoft Security Response Center \u00e0 leur routine hebdomadaire plut\u00f4t que de les traiter comme des informations ad hoc.<\/p>\n<\/details>\n<div class=\"evm-styled-box\" style=\"background:#f0f9fa;padding:20px 24px;margin:24px 0;border-top:3px solid #69d8ed;\">\n<!--ST-LOWER-CARDS lang=fr--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Les choix de la r\u00e9daction<\/h3>\n<p><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/23\/squidex-ssrf-cve-2026-41172-pourquoi-les-backends-de-headless-cms-sont-maintenant-consideres-comme-un-risque-de-chaine-d-approvisionnement\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/squidex-ssrf-px17302202-250x166.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">\u00c0 lire<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Squidex SSRF CVE-2026-41172: Pourquoi les backends de Headless-CMS sont maintenant consid\u00e9r\u00e9s comme un risque de cha\u00eene d\u2019approvisionnement dans l\u2019agenda de s\u00e9curit\u00e9<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/23\/evasion-sandbox-terrarium-cve-2026-5752-cvss-9-3-bug-cohere-ai-isolation-contenu-piles-edge-entreprise\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/terrarium-sandbox-escape-px5474025-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">\u00c0 lire<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">\u00c9vasion de Sandbox Terrarium CVE-2026-5752 (CVSS 9.3) : Ce que signifie le bug de Sandbox Cohere AI pour l\u2019isolation du contenu dans les piles Edge d\u2019entreprise<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/04\/23\/papercut-ng-mf-sous-le-feu-pourquoi-un-bug-de-2023-refait-son-entree-dans-le-catalogue-cisa-kev-un-an-plus-tard\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/papercut-ng-mf-kev-px9301887-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">\u00c0 lire<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">PaperCut NG\/MF sous le feu : Pourquoi un bug de 2023 refait son entr\u00e9e dans le catalogue CISA-KEV un an plus tard<\/span><\/span><\/a><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Plus du r\u00e9seau MBF Media<\/h3>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/fr\/2026\/04\/24\/claude-code-vs-github-copilot-workspaces-vs-cursor-2026\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-claude-code-github-copilot-cursor-vergle-82100985.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#0bb7fd;margin-bottom:5px;\">cloudmagazin<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Claude Code vs. GitHub Copilot Workspaces vs. Cursor 2026\u2026<\/span><\/span><\/a><a href=\"https:\/\/mybusinessfuture.com\/fr\/ia-reconversion-2026-prompt-ops-gouvernance-ia-donnees-chef\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-ki-reskilling-2026-prompt-ops-ai-governa-44677081-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#aa8ac2;margin-bottom:5px;\">MyBusinessFuture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Reskilling IA : 3 profils que les PME reconstruisent<\/span><\/span><\/a><a href=\"https:\/\/www.digital-chiefs.de\/fr\/services-geres-contexte-c-level-2026-decisions-build-buy-managed-budgets-ia-t2\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-managed-services-c-level-build-buy-manag-10236295-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#e8828d;margin-bottom:5px;\">Digital Chiefs<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Services g\u00e9r\u00e9s dans le contexte du C-Level 2026 : Comment les dirigeants d\u00e9cident entre Build, Buy et Managed lorsque les budgets IA deviendront plus serr\u00e9s \u00e0 partir du T2<\/span><\/span><\/a><!--\/ST-LOWER-CARDS--><\/p>\n","protected":false},"excerpt":{"rendered":"Microsoft ASP.NET Core CVE-2026-40372 : CVSS 9.1, \u00e9l\u00e9vation de privil\u00e8ges. Cons\u00e9quences de conformit\u00e9 DORA, NIS2 et MaRisk avec un plan de 21 jours pour les ateliers de d\u00e9veloppement financiers.","protected":false},"author":50,"featured_media":12891,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"Faille ASP.NET Core","_yoast_wpseo_title":"ASP.NET Core CVE-2026-40372 (CVSS 9.1) : Cons\u00e9quences de conformit\u00e9 pour les ate","_yoast_wpseo_metadesc":"ASP.NET Core CVE-2026-40372 avec CVSS 9.1 : Cons\u00e9quences de conformit\u00e9 sous DORA, NIS2 et MaRisk. Plan de 21 jours pour les ateliers de d\u00e9veloppement r\u00e9glement\u00e9s.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["die-nachricht-enthalt-zwei-widerspruchliche-instruktionen","asp-net-core-cve-2026-40372-cvss-9-1-consequences-de-conformite-pour-les-ateliers-de-developpement-financiers-et-d-assurance-sous-dora-et-nis2"],"footnotes":""},"categories":[256,260],"tags":[],"class_list":["post-13026","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-praxis-umsetzung-fr","category-strategie-governance-fr"],"evm_reading_time_minutes":15,"wpml_language":"fr","wpml_translation_of":12892,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/13026","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=13026"}],"version-history":[{"count":4,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/13026\/revisions"}],"predecessor-version":[{"id":21508,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/13026\/revisions\/21508"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/12891"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=13026"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=13026"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=13026"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}