{"id":23148,"date":"2026-08-02T09:00:00","date_gmt":"2026-08-02T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/?p=23148"},"modified":"2026-10-01T15:58:38","modified_gmt":"2026-10-01T15:58:38","slug":"bod-26-04-comment-prioriser-correctement-le-kev-et-lepss","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2026\/08\/02\/bod-26-04-comment-prioriser-correctement-le-kev-et-lepss\/","title":{"rendered":"KEV apr\u00e8s BOD 26-04 &#8211; EPSS trie le reste"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">5 min de lecture<\/p>\n<p><strong>La BOD 26-04 de la Cybersecurity and Infrastructure Security Agency (CISA) consolide depuis le 10 juin 2026 les consignes de rem\u00e9diation et abroge les BOD 19-02 et 22-01. La priorit\u00e9 d\u00e9pend d\u00e9sormais de l&rsquo;exposition publique, du statut KEV, de l&rsquo;automatisabilit\u00e9 de l&rsquo;exploitation et de l&rsquo;impact technique. Le patch-all syst\u00e9matique dispara\u00eet.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"color:#69d8ed;text-transform:uppercase;letter-spacing:0.08em;font-size:0.82em;font-weight:700;margin:0 0 16px;\">L&rsquo;essentiel en bref<\/p>\n<ul style=\"margin:0;padding-left:20px;line-height:1.7;\">\n<li><strong style=\"color:#69d8ed;\">Directive :<\/strong> la BOD 26-04 du 10 juin 2026 pilote la rem\u00e9diation selon quatre variables et remplace les BOD 19-02 et 22-01 pour les agences FCEB (Federal Civilian Executive Branch) des \u00c9tats-Unis ; la CISA recommande des mesures comparables \u00e0 tous ses partenaires.<\/li>\n<li><strong style=\"color:#69d8ed;\">KEV avant EPSS :<\/strong> FIRST (Forum of Incident Response and Security Teams) recommande, en cas d&rsquo;inscription au KEV, une priorisation ind\u00e9pendante du score EPSS ; le 90e percentile de l&rsquo;EPSS se situe vers 0,04 (4 %), la m\u00e9diane de la population de CVE (Common Vulnerabilities and Exposures) vers 0,7 %.<\/li>\n<li><strong style=\"color:#69d8ed;\">Triage obligatoire :<\/strong> pour les combinaisons de risque les plus \u00e9lev\u00e9es, la politique impose des d\u00e9lais tr\u00e8s courts, triage forensique inclus, car un correctif seul ne retire pas un attaquant d\u00e9j\u00e0 pr\u00e9sent.<\/li>\n<\/ul>\n<\/div>\n<p style=\"border-top:1px solid rgba(230,227,218,0.14);border-bottom:1px solid rgba(230,227,218,0.14);padding:14px 0;margin:28px 0;font-size:0.92em;color:#b8c5ce;\"><strong style=\"color:#69d8ed;\">Voir aussi :<\/strong> <a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/07\/31\/anthropic-claude-compromis-trois-entreprises\/\">Anthropic : Claude a pirat\u00e9 trois entreprises<\/a> &nbsp;\u00b7&nbsp; <a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/07\/29\/codex-security-client-ouvert-alimente-openai\/\">Codex Security : un client ouvert alimente OpenAI<\/a><\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">La BOD 26-04 r\u00e8gle l&rsquo;urgence par quatre variables de risque<\/h2>\n<p>Avec la Binding Operational Directive 26-04 (Prioritizing Security Updates Based on Risk) du 10 juin 2026, la CISA consolide les consignes de rem\u00e9diation et abroge la BOD 19-02 du 29 avril 2019 ainsi que la BOD 22-01 du 3 novembre 2021. La directive s&rsquo;impose aux agences FCEB des \u00c9tats-Unis. Nick Andersen, directeur par int\u00e9rim de la CISA, met l&rsquo;accent sur le risque le plus \u00e9lev\u00e9 et invite tous les partenaires \u00e0 inscrire des mesures comparables dans leur propre politique.<\/p>\n<p><strong>Qu&rsquo;est-ce que l&rsquo;EPSS ?<\/strong> EPSS d\u00e9signe l&rsquo;Exploit Prediction Scoring System. Il estime, pour une vuln\u00e9rabilit\u00e9, la probabilit\u00e9 qu&rsquo;elle soit r\u00e9ellement exploit\u00e9e dans les 30 prochains jours. Le score CVSS (Common Vulnerability Scoring System) d\u00e9crit, lui, la gravit\u00e9. L&rsquo;EPSS est recalcul\u00e9 chaque jour.<\/p>\n<p>Quatre variables r\u00e8glent l&rsquo;urgence : l&rsquo;exposition publique, le statut dans le catalogue Known Exploited Vulnerabilities (KEV), l&rsquo;automatisabilit\u00e9 de l&rsquo;exploitation et l&rsquo;impact technique (Partial versus Total Control). Sur le plan de m\u00e9thode, la BOD 26-04 renvoie dans l&rsquo;Appendix A \u00e0 la Stakeholder-Specific Vulnerability Categorization (SSVC) du CERT\/CC et du Carnegie Mellon SEI (Software Engineering Institute). Un risque faible peut attendre la prochaine mise \u00e0 niveau du syst\u00e8me. Les combinaisons les plus \u00e9lev\u00e9es exigent des d\u00e9lais tr\u00e8s courts, triage forensique inclus. La matrice compl\u00e8te des SLA (Service Level Agreements, Table 1: Remediation Timelines) se cite depuis le site de la CISA ; le plan interne doit la r\u00e9f\u00e9rencer \u00e0 l&rsquo;identique, sans la reconstruire.<\/p>\n<p>La CISA justifie aussi le passage du \u00ab tout est \u00e9galement urgent \u00bb au correctif fond\u00e9 sur le risque par l&rsquo;usage de l&rsquo;IA chez les attaquants : les fen\u00eatres entre correctif et exploitation se r\u00e9duisent. Dans le m\u00eame temps, une mise \u00e0 jour seule ne retire pas un attaquant d\u00e9j\u00e0 pr\u00e9sent. Dans les cas les plus urgents, le triage forensique fait partie de la r\u00e9ponse exig\u00e9e par la politique, et non d&rsquo;un rattrapage facultatif.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Le KEV reste le d\u00e9clencheur ferme d&rsquo;un traitement imm\u00e9diat<\/h2>\n<p>La CISA recommande \u00e0 toutes les organisations d&rsquo;int\u00e9grer le catalogue KEV comme entr\u00e9e du cadre de priorisation et de traiter sans d\u00e9lai les vuln\u00e9rabilit\u00e9s KEV dans le plan de gestion des vuln\u00e9rabilit\u00e9s. L&rsquo;inscription au KEV suppose trois crit\u00e8res : un identifiant CVE, une preuve solide d&rsquo;exploitation active in the wild et une action de rem\u00e9diation claire.<\/p>\n<p>Selon la CISA, un code de preuve de concept, le simple scanning et la recherche en s\u00e9curit\u00e9 ne valent pas active exploitation pour le catalogue KEV. Le catalogue se distingue ainsi de la masse des CVE et devient une liste de priorit\u00e9 ferme. Pour les \u00e9quipes DACH (Allemagne, Autriche, Suisse), cela implique de relier les entr\u00e9es KEV, dans l&rsquo;inventaire et l&rsquo;outil de tickets, \u00e0 l&rsquo;exposition des actifs et \u00e0 la posture de contr\u00f4le, au lieu de les archiver comme une simple liste de signalement. Des programmes de la CISA comme Vulnrichment et Continuous Diagnostics and Mitigation (CDM) confirment le m\u00eame cap : des signaux exploitables et d\u00e9j\u00e0 prioris\u00e9s.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">L&rsquo;EPSS mesure une probabilit\u00e9, pas la s\u00e9v\u00e9rit\u00e9 ni le risque global<\/h2>\n<p>L&rsquo;Exploit Prediction Scoring System (EPSS), sous l&rsquo;\u00e9gide de FIRST (Forum of Incident Response and Security Teams), op\u00e9r\u00e9 par l&rsquo;EPSS Special Interest Group avec des scores d&rsquo;Empirical Security, estime la probabilit\u00e9 qu&rsquo;une CVE publi\u00e9e soit exploit\u00e9e in the wild dans les 30 jours. Les scores sont disponibles chaque jour et libres d&rsquo;usage.<\/p>\n<div data-element=\"checklist\" style=\"background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;padding:22px 24px;margin:32px 0;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);\">\n<p style=\"margin:0 0 12px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Priorisation en quatre \u00e9tapes<\/p>\n<ul style=\"margin:0;padding-left:0;list-style:none;\">\n<li style=\"margin:0 0 10px;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>Confronter tous les actifs \u00e0 la liste KEV et planifier d&rsquo;abord les correspondances.<\/li>\n<li style=\"margin:0 0 10px;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>Pour le reste, relever la valeur EPSS et fixer le seuil par \u00e9crit dans l&rsquo;\u00e9quipe.<\/li>\n<li style=\"margin:0 0 10px;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>V\u00e9rifier l&rsquo;exposition : joignable depuis Internet, apr\u00e8s authentification, ou cloisonn\u00e9e en interne.<\/li>\n<li style=\"margin:0 0 10px;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>Seulement ensuite, prendre le score CVSS en appoint, jamais comme seul crit\u00e8re.<\/li>\n<\/ul>\n<\/div>\n<p>FIRST d\u00e9finit l&rsquo;EPSS explicitement comme une probabilit\u00e9 calibr\u00e9e, non comme un score de s\u00e9v\u00e9rit\u00e9 ou un score de risque complet. L&rsquo;organisation doit ajouter elle-m\u00eame la pr\u00e9sence, la reachability et la cons\u00e9quence. Rep\u00e8re pour les programmes qui quittent le CVSS Critical : l&rsquo;\u00e9quivalent EPSS approximatif du 90e percentile se situe vers 0,04 (4 %). Un seuil de 50 % d\u00e9priorise l&rsquo;essentiel de la population de CVE ; la m\u00e9diane tourne autour de 0,7 %, la moyenne autour de 2,8 %.<\/p>\n<p>FIRST met en garde contre le score laundering : multiplier l&rsquo;EPSS par des valeurs CVSS ordinales ne produit aucun score de risque combin\u00e9 interpr\u00e9table. L&rsquo;EPSS reste utile pour la grande masse des CVE hors KEV. Un EPSS bas et une inscription au KEV ne s&rsquo;excluent pas. En cas d&rsquo;inscription au KEV, FIRST recommande de prioriser ind\u00e9pendamment du score EPSS.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Les \u00e9tudes de fournisseurs montrent les limites des piles de scores et de l&rsquo;alerte pr\u00e9coce<\/h2>\n<p>Selon une contribution de S\u0131la \u00d6zeren Hac\u0131o\u011flu (Picus Security, 16 avril 2026), combiner EPSS, Common Vulnerability Scoring System (CVSS) et KEV de la CISA peut fortement r\u00e9duire la charge de priorisation urgente ; Picus avance \u00ab jusqu&rsquo;\u00e0 95 % \u00bb. Seul, l&rsquo;EPSS reste global et ignore les contr\u00f4les propres \u00e0 l&rsquo;organisation. Picus ajoute que la validation des contr\u00f4les prime sur le seul empilement de scores : la situation locale d\u00e9cide si le chemin d&rsquo;exploitation est bloqu\u00e9. Cela prolonge la logique de la CISA et de FIRST, tout en servant l&rsquo;int\u00e9r\u00eat commercial d&rsquo;une plateforme de BAS (Breach and Attack Simulation) et de validation des contr\u00f4les.<\/p>\n<div data-element=\"definition_box\" style=\"background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;padding:20px 24px;margin:32px 0;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);\">\n<p style=\"margin:0 0 8px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">D\u00e9finition &middot; Catalogue KEV<\/p>\n<p style=\"margin:0;color:#e6e3da;line-height:1.6;\">Le catalogue Known Exploited Vulnerabilities de la CISA recense les vuln\u00e9rabilit\u00e9s dont l&rsquo;exploitation in the wild est \u00e9tablie. Une entr\u00e9e y est un fait constat\u00e9, non une pr\u00e9vision. Les agences f\u00e9d\u00e9rales des \u00c9tats-Unis y sont tenues par des d\u00e9lais ; pour tous les autres, la liste est un filtre qui fonde l&rsquo;urgence sans hypoth\u00e8se de mod\u00e8le.<\/p>\n<\/div>\n<p>Tally Netzer (Nucleus Security, 12 mai 2026) rend compte d&rsquo;un \u00e9chantillon de 22 des 122 ajouts au KEV entre octobre 2025 et mars 2026 : le mouvement m\u00e9dian de l&rsquo;EPSS apr\u00e8s inscription au KEV \u00e9tait environ 121 fois plus important qu&rsquo;avant ; la plus forte hausse de l&rsquo;EPSS se situait \u00e0 KEV plus deux jours. Nucleus en tire que les \u00e9quipes prennent \u00e0 tort l&rsquo;EPSS pour une alerte pr\u00e9coce, alors que, pour beaucoup de CVE du KEV, la hausse n&rsquo;arrive qu&rsquo;apr\u00e8s la confirmation publique au catalogue. Cela rejoint la position de FIRST : l&rsquo;EPSS est une probabilit\u00e9 de population, pas un substitut au KEV ni au contexte local.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Points de contr\u00f4le pour la gestion des vuln\u00e9rabilit\u00e9s dans l&rsquo;espace DACH<\/h2>\n<p>Le catalogue KEV est une entr\u00e9e fixe du cadre de priorisation : chaque nouvel ajout d\u00e9clenche un rapprochement d&rsquo;actifs, un contr\u00f4le d&rsquo;exposition et un ticket de rem\u00e9diation avec responsable et \u00e9ch\u00e9ance. L&rsquo;EPSS sert \u00e0 trier le volume hors KEV, par exemple d\u00e8s le 90e percentile comme limite de travail, sans multiplier CVSS et EPSS. Les quatre variables de la BOD deviennent des champs de politique : expos\u00e9 \u00e0 Internet oui\/non, KEV oui\/non, automatisabilit\u00e9, impact Partial Control ou Total Control.<\/p>\n<p>Pour la classe de risque la plus \u00e9lev\u00e9e, les \u00e9tapes de triage forensique se d\u00e9finissent \u00e0 l&rsquo;avance : vue des journaux et des endpoints, recherche d&rsquo;IOC (Indicators of Compromise), isolement et preuve qu&rsquo;aucun attaquant n&rsquo;\u00e9tait d\u00e9j\u00e0 actif avant le correctif. Les combinaisons basses peuvent \u00eatre report\u00e9es sciemment \u00e0 la prochaine mise \u00e0 niveau, si le report est document\u00e9 et approuv\u00e9. Les rapports au conseil et aux instances de surveillance gagnent \u00e0 suivre des indicateurs : part des correspondances KEV encore ouvertes selon l&rsquo;exposition, d\u00e9lai m\u00e9dian de rem\u00e9diation pour le KEV et part de la population de CVE au-dessus du seuil EPSS retenu.<\/p>\n<p>Les organisations qui utilisent l&#8217;empilement CVSS, EPSS et KEV devraient traiter la validation des contr\u00f4les et la reachability comme quatri\u00e8me et cinqui\u00e8me couches. La priorisation reste ainsi interpr\u00e9table, sans faire d&rsquo;une hausse de l&rsquo;EPSS un substitut du d\u00e9clencheur KEV ou de la situation locale des actifs.<\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Questions fr\u00e9quentes<\/h2>\n<details>\n<summary><strong>La BOD 26-04 vaut-elle aussi pour les entreprises de l&rsquo;espace DACH ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">De fa\u00e7on contraignante, la BOD 26-04 vise les agences FCEB des \u00c9tats-Unis. Nick Andersen, directeur par int\u00e9rim de la CISA, invite tous les partenaires \u00e0 reprendre dans leur propre politique des mesures comparables, centr\u00e9es sur le risque. Pour les organisations DACH, le texte est une base solide de gestion des vuln\u00e9rabilit\u00e9s, non le droit allemand.<\/p>\n<\/details>\n<details>\n<summary><strong>Quand une CVE entre-t-elle dans le catalogue KEV de la CISA ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Selon la CISA, trois crit\u00e8res sont requis : un identifiant CVE, une preuve solide d&rsquo;exploitation active in the wild et une action de rem\u00e9diation claire. Le PoC, le scanning et la seule recherche en s\u00e9curit\u00e9 ne comptent pas comme active exploitation pour le KEV.<\/p>\n<\/details>\n<details>\n<summary><strong>Comment employer l&rsquo;EPSS \u00e0 c\u00f4t\u00e9 du KEV et du CVSS ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">FIRST positionne l&rsquo;EPSS comme une probabilit\u00e9 calibr\u00e9e d&rsquo;exploitation \u00e0 30 jours. En cas d&rsquo;inscription au KEV, les \u00e9quipes priorisent ind\u00e9pendamment du score EPSS. L&rsquo;EPSS trie le gros du volume hors KEV. Multiplier l&rsquo;EPSS par le CVSS (score laundering) ne produit, selon FIRST, aucun score de risque interpr\u00e9table.<\/p>\n<\/details>\n<details>\n<summary><strong>Pourquoi le correctif ne suffit-il pas dans les cas les plus critiques ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La BOD 26-04 souligne qu&rsquo;une mise \u00e0 jour ne retire pas un attaquant d\u00e9j\u00e0 pr\u00e9sent. Pour les combinaisons de risque les plus \u00e9lev\u00e9es, des d\u00e9lais de rem\u00e9diation tr\u00e8s courts sont pr\u00e9vus, triage forensique inclus. La CISA signale en outre des fen\u00eatres de r\u00e9action plus courtes li\u00e9es \u00e0 l&rsquo;usage de l&rsquo;IA c\u00f4t\u00e9 attaquant.<\/p>\n<\/details>\n<details>\n<summary><strong>Quel seuil EPSS retenir comme limite de travail ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">FIRST indique comme rep\u00e8re le 90e percentile, vers 0,04 (4 %). Un seuil de 50 % d\u00e9priorise l&rsquo;essentiel de la population de CVE ; m\u00e9diane et moyenne se situent respectivement autour de 0,7 % et de 2,8 %. Le seuil doit \u00eatre compl\u00e9t\u00e9 par la pr\u00e9sence, la reachability et la cons\u00e9quence de son propre environnement.<\/p>\n<\/details>\n<p><!--ST-LOWER-CARDS lang=fr--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">S\u00e9lection de la r\u00e9daction<\/h3>\n<p><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/07\/31\/anthropic-claude-compromis-trois-entreprises\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/cover-hero-20-250x141.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">\u00c0 lire<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Anthropic : Claude a compromis trois entreprises<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/07\/29\/codex-security-client-ouvert-alimente-openai\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/codex-security-cli-open-source-backend-beta-cover-hero-250x141.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">\u00c0 lire<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Codex Security : Client ouvert alimente OpenAI<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/07\/28\/cert-bund-retire-avertissement-zabbix-apres-24-heures\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/zabbix-xss-offen-monitoring-zugang-neu-absichern-cover-hero-1-250x141.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">\u00c0 lire<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">CERT-Bund retire l\u2019avertissement Zabbix apr\u00e8s 24 heures<\/span><\/span><\/a><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Plus du r\u00e9seau MBF Media<\/h3>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/fr\/2026\/08\/04\/telechargeable-ne-signifie-pas-exploitable\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/08\/net-herunterladbar-heisst-nicht-betreibbar-29798347.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#0bb7fd;margin-bottom:5px;\">cloudmagazin<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">T\u00e9l\u00e9chargeable ne signifie pas exploitable<\/span><\/span><\/a><a href=\"https:\/\/www.digital-chiefs.de\/fr\/reglement-sur-lia-jusqua-3-du-chiffre-daffaires-du-groupe\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/08\/net-art-50-transparenzpflichten-rollen-revie-25397208-250x141.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#e8828d;margin-bottom:5px;\">Digital Chiefs<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">R\u00e8glement sur l\u2019IA : jusqu\u2019\u00e0 3 % du chiffre d\u2019affaires du groupe<\/span><\/span><\/a><!--\/ST-LOWER-CARDS--><\/p>\n<p style=\"font-style:italic;text-align:right;font-size:0.85em;margin-top:8px;\">Source de l&rsquo;image : g\u00e9n\u00e9r\u00e9e par IA (ao\u00fbt 2026)<\/p>\n","protected":false},"excerpt":{"rendered":"La BOD 26-04 fixe la priorit\u00e9 des correctifs via le KEV, l&rsquo;exposition et l&rsquo;impact. Les CISO croisent EPSS et KEV sans score laundering.","protected":false},"author":10,"featured_media":22911,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"KEV EPSS priorisation","_yoast_wpseo_title":"KEV apr\u00e8s BOD 26-04 - EPSS trie le reste","_yoast_wpseo_metadesc":"La BOD 26-04 fixe la priorit\u00e9 des correctifs via le KEV, l'exposition et l'impact. Les CISO croisent EPSS et KEV sans score laundering.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/08\/bod-26-04-kev-und-epss-richtig-priorisieren-cover-hero.jpg","_yoast_wpseo_opengraph-image-id":22911,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/08\/bod-26-04-kev-und-epss-richtig-priorisieren-cover-hero.jpg","_yoast_wpseo_twitter-image-id":22911,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_pin_until":0,"evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[256],"tags":[],"class_list":["post-23148","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-praxis-umsetzung-fr"],"evm_reading_time_minutes":11,"wpml_language":"fr","wpml_translation_of":22905,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/23148","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=23148"}],"version-history":[{"count":5,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/23148\/revisions"}],"predecessor-version":[{"id":24405,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/23148\/revisions\/24405"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/22911"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=23148"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=23148"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=23148"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}