• La Tribune
  • La Tribune Dimanche
  • La Tribune Afrique
  • Air&Cosmos
  • |
  • Événements
  • L'instant Sélection
Une du journal La Tribune

Dernière édition

Flèche menu déroulant
Newsletters
Logo La Tribune
  • Économie
  • Finance
  • Tech & IA
  • Énergie & industrie
  • Transports
  • Défense & aérospatiale
  • Climat
Logo La Tribune
  • Économie
  • Finance
  • Tech & IA
  • Énergie & industrie
  • Transports
  • Défense & aérospatiale
  • Climat

Sélectionnez votre région

Logo La Tribune

RECHERCHER

Loupe

LTD
La Tribune Dimanche
Ouvrir dans une nouvelle fenêtre
Air&Cosmos icon
Air&Cosmos
Ouvrir dans une nouvelle fenêtre

À la une
  • Finances publiques
  • Fiscalité
  • Immobilier
  • Consommation
  • Distribution
  • Politique internationale
  • Finances personnelles
  • Banque & assurances
  • Marchés financiers
  • Intelligence artificielle
  • High tech
  • Télécoms
  • Start-up
  • Énergie
  • Politique industrielle
  • Chimie & pharmacie
  • Automobile
  • Mobilités
  • Aéronautique
  • Défense
  • Spatial
  • Environnement
  • Agriculture & agroalimentaire
Idées & débats
Kiosque numériqueNewsletters
La Tribune DimancheLa Tribune AfriqueAir&Cosmos
  • La Tribune Now
  • Votre argent avec Finance Héros
  • Construire les mobilités de demain
  • Fonction Finance 2.0 avec Cegid
  • Transformations durables avec Forvis Mazars
  • Accélérer avec le Cloud par AWS
  • Fisher Investments
  • Au coeur du business
  • VisionAir avec Bpifrance
  • Adaptabilité permanente : Le pouvoir d’agir avec IBM Consulting
  • Succès d'entreprises avec Deloitte
  • L'Œil sur vos Finances
  • Les Rencontres de Roissy Meaux Aéropôle
  • France Travail accompagne le Salon des Maires
  • La CCI Paris Ile-de-France, le réflexe des entrepreneurs
  • #La Tribune Business Interviews
  • #La Tribune Business Dossiers
  • #La Tribune Business TV
  • Instant Sélection
Événements
Idées & Débats

OPINION. « Les vulnérabilités zéro-jour, un cauchemar en pleine forme… »

latribune.fr

Publié le 13 mars 2026 à 14:54

Charles Cuvelliez et Jean-Jacques Quisquater

Charles Cuvelliez et Jean-Jacques Quisquater

DR

L'essentiel de l'actualité

vendredi 19 juin

  • Les Bourses européennes portées par des mouvements contraires
  • France: rebond marqué des créations d'entreprises en mai, selon l'Insee
  • Accord USA-Iran : les négociations prévues vendredi en Suisse « reportées »
  • Washington lance une enquête contre l’Allemagne sur le prix des produits pharmaceutiques
  • Royaume-Uni: le travailliste Andy Burnham élu député, la voie s'ouvre vers Downing Street
Voir plus

Le Quotidien Numérique

19 juin 2026

Photo d'illustration de l'article
LireS'abonner

Les plus lus

  • 1

    Alstom, Forvia : le grand repli industriel français en Allemagne

  • 2

    Fraude fiscale et sociale : le Conseil constitutionnel valide l’essentiel de la loi, la gauche dénonce « un virage libertarien »

  • 3

    Le Samp/T NG français sera multicouche

  • 4

    Mohammed Fassi Fehri : « Nous recherchons de nouvelles opportunités d’investissement au Maroc »

  • 5

    « Pas d'autorisation », public « hostile aux forces de l'ordre »... Les raisons de l'annulation du concert de LFI pour la fête de la musique

  • 6

    Ferroviaire : la Nouvelle-Aquitaine dézingue le contrat de performance de SNCF Réseau

Régions

  • Auvergne-Rhône-Alpes
  • Bourgogne-Franche-Comté
  • Bretagne
  • Centre-Val de Loire
  • Corse
  • Grand Est
  • Hauts-de-France
  • Île-de-France
  • Normandie
  • Nouvelle-Aquitaine
  • Occitanie
  • Pays de la Loire
  • Provence-Alpes-Côte d'Azur

La Tribune +

  • Espace abonné
  • Kiosque numérique
  • Annonces légales
  • Déposer vos annonces légales

Services

  • Supplément
  • La Tribune now

Evénements

  • ACT50
  • Aéroforum
  • AIM
  • Bordeaux Solar Summit
  • Family & Business Forum
  • Forum Europe Afrique
  • Impacts Santé
  • Les Lauréates
  • Paris Air Forum
  • Sommet Aéronautique & Spatial de Bordeaux
  • Sommet Économique de la Corse
  • Tech For Future
  • World News Media Congress
  • Tous nos événements en régions

Pour gérer vos consentements,

Suivez-nous sur les réseaux sociaux

YouTube
LinkedIn
Facebook
Instagram
X

Application mobile

App Store
Google Play

  • Nous Contacter
  • Charte d'indépendance et de déontologie
  • Mentions Légales
  • CGU
  • CGU Pro
  • Gestion des cookies
  • Exercez vos droits
  • Politique de confidentialité

Droits de reproduction et de diffusion réservés @LaTribune

Partenaire digital de confiance - Certification de qualité
  • La Tribune
  • La Tribune Dimanche
  • La Tribune Afrique
  • Air&Cosmos
  • |
  • Événements
  • L'instant Sélection
Google icon
Ajouter La Tribune à vos sources préféréesAjouter La Tribune à vos sources préférées
Dans son panorama de la cybermenace 2025, l’ANSSI évoque à plusieurs reprises les vulnérabilités zero-jour ou zero-days exploits, le cauchemar cyber.  Ce sont des  vulnérabilités relatives à des logiciels qui cumulent tout:  exploitées par les hackers, souvent non connues en dehors d’eux et  sans correctifs disponibles :  leurs utilisateurs restent exposés à leur insu. Et il n’y en a peu.

Par Charles Cuvelliez, Ecole Polytechnique de Bruxelles, Université de Bruxelles et Jean-Jacques Quisquater, Ecole Polytechnique de Louvain, Université de Louvain

En 2025, les experts Google, qui viennent de sortir leur rapport annuel, en ont identifié 90. On reste inférieur au record de 2023 (100), mais supérieur aux 78 de 2024. La fourchette se situe depuis 2021 entre 60 et 100 cas par an, alors qu’on oscillait autour de 30 jusqu’en 2020.

Il y a d’abord la (seule) bonne nouvelle:  les navigateurs web en sont de moins en moins victimes de zero-days avec  des niveaux historiquement bas. Ils ne représentent plus qu’une part marginale des attaques via zero-day, avec moins de 10 % des exploitations observées en 2025. 

Mais pour le reste, ce sont plutôt de mauvaises nouvelles : sur les machines aux mains des utilisateurs comme outil de travail, les zero-days  ciblent les systèmes d’exploitation. En 2025, ces derniers – qu’ils équipent les ordinateurs de bureau ou les appareils mobiles – se sont imposés comme la catégorie de produits la plus exposée aux attaques:  44 % des vulnérabilités zero-day recensées, soit 39 cas. Ce chiffre marque une hausse par rapport à 2024, qui en comptait 31 (40 %), et à 2023, avec 33 cas (33 %). Les failles visant les systèmes de bureau continuent de se multiplier graduellement, avec 24 incidents cette année. Cette évolution reflète le rôle central des systèmes d’exploitation pour des zero-days efficaces. Sur le segment mobile, la tendance repart également à la hausse : après une baisse temporaire en 2024, les exploitations de zero-day sont repassées de 9 à 15 en 2025, renouant avec les 17 cas de 2023. 

Réseaux d’entreprise

Pour pénétrer à l’intérieur des réseaux d’entreprise, les zero-days fort recherchés vont viser les appareils en périphérie comme les routeurs, commutateurs, pare-feu et autres équipements de sécurité (un comble), représentant plus de la moitié des exploitations quand elles ne visent pas les machines « utilisateurs » et leurs logiciels (21 cas des zero-days liés aux entreprises).  Contrairement à ces dernières, elles sont dépourvues de technologies de détection comportementale (EDR) : leur compromission s’effectue à l’abri des regards. Si les entreprises attirent autant, c’est que la  diversité croissante des applications et des services qui y sont utilisés les rendent propices aux zero-days. Chaque nouvel outil, appareil ou logiciel élargit la surface d’attaque, et il suffit d’un seul point de défaillance pour qu’une intrusion réussisse. Et pourtant, ce sont des problèmes connus qui sont souvent en cause (manque de validation des entrées qui permettent de lancer des instructions sous couvert de données  ou des  contrôles d’autorisation incomplets qui permettent d’avoir accès à plus de privilèges)… Il manque des normes rigoureuses. 

Une fois dans le réseau, les hackers utiliseront les zéro-days qui affectent les logiciels et outils de virtualisation largement utilisés par les entreprises. Les pirates s’enfoncent au cœur même des infrastructures critiques, en exploitant les technologies qu’on y trouvera toujours.

Newsletter

Ma Tribune

L’actualité qui compte pour vous, chaque jour dans votre boîte mail.

Illustration de la newsletter Ma Tribune

Espionnage commercial

Google voit aussi les sociétés de cyberespionnage commerciales de plus en plus actives: elles offrent de quoi espionner des cibles de choix (opposants politiques, journalistes, les personnes clés d’Etat rivaux). Leur objectif sont alors les smartphones et les navigateurs que ces cibles utilisent. C’est Pegasus qui les a fait connaitre et ne croyez pas qu’ils se cachent (dans les pays où ils sont légaux).   Si historiquement, les groupes de cyberespionnage soutenus par des États ont été les principaux utilisateurs/inventeurs de vulnérabilités zero-day, on observe désormais, dit Google, une augmentation des exploitations attribuées à ces fournisseurs de services de cyberespionnage commerciaux et à leurs clients.

Vendeurs ciblés

Les grandes entreprises technologiques (Microsoft, Google, Apple) demeurent les plus touchées par l’exploitation de failles zero-day, immédiatement suivies par les sociétés spécialisés dans la sécurité informatique et les VPN (Cisco, Fortinet, Ivanti). VMWare le spécialiste de la virtualisation ferme le podium.  Ce constat s’explique par la domination de ces mêmes  géants du numérique sur les marchés grand public et entreprise.

Parallèlement, une vingtaine de fournisseurs n’ont chacun subi qu’une seule exploitation zero-day, preuve que les pirates diversifient leurs cibles et leurs approches afin de trouver de nouveaux points d’accès vers leurs objectifs.

Espionnage étatique

Les groupes de cyberespionnage liés à la République populaire de Chine demeurent les plus actifs sur la scène mondiale. La multiplication des campagnes d’exploitation massive de vulnérabilités montre que les acteurs à la manœuvre sont connectés à l’appareil d’espionnage chinois. Cette évolution marque une rupture avec la pratique historique, où les failles zero-day étaient jalousement gardées et réservées aux groupes disposant des ressources les plus importantes.

Les attaques motivées par des intérêts financiers se sont aussi offert le luxe de  neuf vulnérabilités zero-day, dont deux dans le cadre d’opérations ayant conduit au déploiement de rançongiciels.

Que faire

Face aux zero-days, à côté des réponses classiques d’isoler, segmenter et rendre inatteignable les systèmes et données critiques susceptibles d’attirer des zero-days, il y a une analyse de risque à faire pour soi : qui suis-je pour intéresser des attaques de haut vol à zero-days ? Vais-je dans un pays à risque ? Dois-je vraiment tout le temps garder un accès au réseau Internet ? Si on passe une frontière à problème, où l’on sait qu’un agent va vous prendre votre mobile quelques minutes derrière une porte opaque pour le pomper, allumez-le juste avant sans le déverrouiller. Les clés de chiffrement ne sont alors pas encore en mémoire pour que cela lui serve !

______

Pour en savoir plus : Look What You Made Us Patch: 2025 Zero-Days in Review, March 5, 2026, Google Threat intelligence

latribune.fr

Sur le même sujet

  • 1

    OPINION - Transport en Afrique : et si le diesel avait fait son temps ?

  • 2

    OPINION. « Quand les drones à bas coût neutralisent nos matériels sophistiqués : les leçons ukrainiennes pour notre défense nationale »

  • 3

    OPINION. « L’Intelligence Artificielle bouleverse les moteurs de notre économie ? »

  • 4

    OPINION. « Copilote IA partout, industrialisation nulle part ? »