Prendre rendez-vous

Gestion des vulnérabilités & des zero-days

Comment piloter les vulnérabilités techniques sur l'ensemble de leur cycle de vie – et fermer en priorité, grâce à CVSS 4.0, EPSS et au catalogue KEV de la CISA, les failles qui sont réellement attaquées.

Mise à jour: juillet 2026 · Valeri Milke, Lead Auditor ISO 27001 & ISO 42001

119nouvelles vulnérabilités par jour (moyenne, rapport BSI 2025)
+38 %attaques d'exploitation mesurées sur les honeypots du BSI
30jours : fenêtre de prévision EPSS par CVE (estimée chaque jour)
3jours : délai le plus court du modèle de référence BOD 26-04 (CISA)

Selon le rapport 2025 du BSI sur l'état de la sécurité informatique en Allemagne, une moyenne de 119 nouvelles vulnérabilités par jour a été recensée sur la période de référence de juillet 2024 à juin 2025 – soit environ 24 pour cent de plus que sur la période précédente ; les attaques d'exploitation mesurées sur les honeypots du BSI ont augmenté de 38 pour cent. Face à de tels volumes, « tout patcher immédiatement » n'est pas une stratégie : l'essentiel est d'identifier de manière fiable le petit sous-ensemble de vulnérabilités réellement exploitables ou déjà exploitées, et de les corriger en premier. Les programmes modernes combinent pour cela un cycle de vie fermé avec une priorisation fondée sur le risque à partir de CVSS 4.0, d'EPSS et du catalogue KEV de la CISA. Pour les zero-days, pour lesquels aucun correctif n'existe encore, il faut en plus des contrôles compensatoires et une veille systématique des avis de sécurité.

L'essentiel en un coup d'œil

Six blocs thématiques — appuyez pour déplier.

Trois signaux pour prioriser

CVSS 4.0, EPSS et CISA KEV comparés – appuyez sur un onglet.

Sévérité
  • Disponible en version 4.0 depuis novembre 2023, avec quatre groupes de métriques : Base, Threat, Environmental et Supplemental.
  • La métrique de menace « Exploit Maturity » indique si un code d'exploitation est disponible ou si la faille est déjà activement exploitée.
  • FIRST le précise lui-même : CVSS mesure la sévérité technique et ne doit pas servir de mesure unique du risque.
BaseThreatEnvironmentalSupplementalExploit MaturityCVSS-B/-BT/-BE/-BTEFIRST

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

FIRST.org · 2023

Common Vulnerability Scoring System version 4.0 Specification Document

Spécification officielle CVSS 4.0 : quatre groupes de métriques (Base, Threat, Environmental, Supplemental), métrique Exploit Maturity et nomenclature CVSS-B/-BT/-BE/-BTE ; le User Guide qui l'accompagne précise que CVSS-B mesure la sévérité et non le risque.

FIRST.org · 2026

Exploit Prediction Scoring System (EPSS)

Scores de probabilité, mis à jour quotidiennement, d'exploitation de chaque CVE publiée dans les 30 prochains jours, librement disponibles via CSV et API.

CISA · 2026

BOD 26-04: Prioritizing Security Updates Based on Risk

Remplace la BOD 22-01 depuis le 10/06/2026 : délais de correction fondés sur le risque (3/14/60 jours ou prochaine mise à niveau) dérivés de quatre critères, dont le statut KEV et l'exposition à Internet.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security management systems – Requirements

La mesure 8.8 de l'annexe A exige de recueillir des informations sur les vulnérabilités techniques, d'évaluer sa propre exposition et de prendre des mesures appropriées.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2025

Die Lage der IT-Sicherheit in Deutschland 2025

Période de référence 07/2024–06/2025 : en moyenne 119 nouvelles vulnérabilités par jour (+24 %), attaques d'exploitation +38 %, tendance persistante aux attaques contre les systèmes de périmètre tels que les passerelles VPN.

OWASP Cheat Sheet Series · 2026

Virtual Patching Cheat Sheet

Cheat sheet maintenu en continu : définit le patching virtuel comme une couche de protection en amont contre les tentatives d'exploitation (WAF/IPS) et le classe comme mesure transitoire qui ne remplace pas le correctif du code.

Quelle est la robustesse de votre gestion des vulnérabilités ?

Lors d'un premier entretien sans engagement, nous confrontons votre processus à ISO 27001 A.8.8 – de la priorisation aux SLA de correction. Pour la surveillance continue des vulnérabilités nouvellement publiées, VamiSec propose en complément un monitoring des zero-days en tant que service managé.