---
name: "Modèle d'avis de sécurité CRA"
version: "1.0"
updated: "2026-07-03"
source: "https://www.orbiqhq.com/templates/cra-vulnerability-advisory-template"
license: "Utilisation et adaptation libres pour votre organisation. Attribution appréciée, non requise. Fourni en l'état, sans garantie ; ne constitue pas un conseil juridique."
legal_basis:
  - "https://eur-lex.europa.eu/eli/reg/2024/2847/oj"   # Règlement sur la cyberrésilience — art. 13, art. 14, annexe I partie II
  - "https://eur-lex.europa.eu/eli/dir/2022/2555/oj"   # NIS2 — art. 12(2) (base de données européenne des vulnérabilités)
---

# Modèle d'avis de sécurité CRA

Un modèle structuré pour les avis de sécurité publics exigés par le règlement (UE) 2024/2847
(règlement sur la cyberrésilience, CRA), annexe I partie II : dès qu'une mise à jour de sécurité
est disponible, les fabricants doivent divulguer publiquement des informations sur les
vulnérabilités corrigées, y compris une description de la vulnérabilité, des informations
permettant aux utilisateurs d'identifier le produit concerné et les mesures que les
utilisateurs doivent prendre.

**Note réglementaire — deux horloges distinctes :**

- **Avis public (ce modèle) :** dû dès que la mise à jour de sécurité est disponible. S'applique
  à chaque vulnérabilité corrigée. (Annexe I partie II, points 4 et 8.)
- **Signalement au titre de l'article 14 :** uniquement pour les vulnérabilités **activement
  exploitées** (et les incidents graves). Alerte précoce au CSIRT désigné comme coordinateur et
  à l'ENISA via la plateforme de signalement unique dans les **24 heures** suivant la prise de
  connaissance, notification dans les **72 heures**, rapport final au plus tard **14 jours**
  après la disponibilité d'une mesure corrective. Applicable à partir du **11 septembre 2026**.

---

## 1. Modèle d'avis

Remplacez chaque `{{placeholder}}`. Supprimez les commentaires de guidage avant publication.

```markdown
# {{advisory_title}}
<!-- Une ligne, format : "<Produit> : <classe de faille> dans <composant> (<ID CVE>)" -->

| | |
|---|---|
| **ID de l'avis** | {{advisory_id}} <!-- p. ex. ACME-SA-2026-001 --> |
| **ID CVE** | {{cve_id}} <!-- CVE-YYYY-NNNNN, ou "pending" --> |
| **ID EUVD** | {{euvd_id}} <!-- EUVD-YYYY-NNNNN, voir https://euvd.enisa.europa.eu --> |
| **Sévérité** | {{severity}} ({{cvss_base_score}}) <!-- voir l'échelle de sévérité ci-dessous --> |
| **Vecteur CVSS v4.0** | {{cvss_vector}} |
| **Statut d'exploitation** | {{exploitation_status}} <!-- voir l'enum ci-dessous --> |
| **État de l'avis** | {{advisory_state}} <!-- voir les états du cycle de vie ci-dessous --> |
| **Première publication** | {{published_date}} (UTC) |
| **Dernière mise à jour** | {{updated_date}} (UTC) |

## Résumé

{{summary}}
<!-- 2 à 4 phrases : la faille, ce qu'un attaquant peut obtenir, et l'action la plus
     importante (« Passez à la version X »). Rédigé pour un client, pas pour un chercheur. -->

## Produits et versions concernés

| Produit | Versions concernées | Version corrigée | Déploiement |
|---|---|---|---|
| {{product_name}} | {{affected_version_range}} | {{fixed_version}} | {{deployment_model}} |
<!-- Une ligne par gamme de produit. deployment_model : cloud | self-hosted | embedded/firmware.
     Couvrez TOUTES les gammes prises en charge ; indiquez explicitement si une gamme n'est PAS concernée. -->

Produits et versions **non** concernés : {{not_affected_note}}

## Impact

{{impact_description}}
<!-- Ce qu'un attaquant obtient en cas de succès (RCE, divulgation de données, élévation de
     privilèges...), les préconditions (accès réseau, authentification, interaction utilisateur)
     et les conditions qui limitent l'exploitabilité dans les déploiements types. -->

## Remédiation

**Action recommandée :** {{remediation_action}}
<!-- Normalement : « Passez à {{fixed_version}} ou une version ultérieure. » Précisez si la mise
     à jour de sécurité est gratuite (le CRA impose des mises à jour de sécurité gratuites
     pendant la période de support) et si elle s'applique automatiquement (p. ex. les clients
     cloud n'ont rien à faire). -->

## Mesures d'atténuation et solutions de contournement

{{mitigations}}
<!-- Mesures provisoires pour les clients qui ne peuvent pas appliquer le correctif
     immédiatement : changements de configuration, restrictions réseau, désactivation de
     fonctionnalités. S'il n'en existe aucune, écrivez « Aucune solution de contournement
     n'est disponible ; la mise à niveau est la seule remédiation. » N'omettez jamais cette section. -->

## Exploitation

{{exploitation_details}}
<!-- Base factuelle du champ de statut d'exploitation. En cas d'exploitation active : ce que
     vous avez observé, depuis quand, et mentionnez que l'incident a été signalé au titre de
     l'article 14 du CRA via la plateforme de signalement unique. Si rien n'est connu :
     indiquez votre dispositif de veille. -->

## Chronologie

| Date (UTC) | Événement |
|---|---|
| {{date_reported}} | Vulnérabilité signalée par {{reporter_credit}} |
| {{date_triaged}} | Signalement trié et confirmé |
| {{date_cve_assigned}} | {{cve_id}} attribué |
| {{date_fix_released}} | Version corrigée {{fixed_version}} publiée |
| {{date_published}} | Avis publié |

## Journal des mises à jour

| Date (UTC) | Version | Modification |
|---|---|---|
| {{published_date}} | 1.0 | Publication initiale |
<!-- Ajoutez une ligne datée pour chaque changement significatif : nouvelles versions
     concernées, exploitation observée, mesures d'atténuation révisées, versions corrigées
     supplémentaires. -->

## Remerciements

{{reporter_credit}}
<!-- Nom/pseudonyme du découvreur, s'il consent à être crédité. -->

## Contact

Signalez les vulnérabilités à **{{security_contact_email}}** (voir notre politique de
divulgation coordonnée des vulnérabilités : {{cvd_policy_url}}).
Clé PGP : {{pgp_key_url}} — empreinte `{{pgp_fingerprint}}`
```

---

## 2. Définitions des champs et enums

### Échelle de sévérité (tranches de score de base CVSS v4.0, selon FIRST)

| Sévérité | Score CVSS v4.0 |
|---|---|
| `none` | 0.0 |
| `low` | 0.1-3.9 |
| `medium` | 4.0-6.9 |
| `high` | 7.0-8.9 |
| `critical` | 9.0-10.0 |

Consignez la chaîne de vecteur complète (p. ex. `CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N`),
pas seulement le score — les clients recalculent la note pour leur propre environnement.

### Enum de statut d'exploitation

| Valeur | Signification | Conséquence réglementaire |
|---|---|---|
| `none-known` | Aucune exploitation ni PoC public connus | Avis uniquement |
| `poc-published` | Une preuve de concept publique existe ; aucune exploitation observée | Avis uniquement ; surveillance rapprochée |
| `exploited-in-the-wild` | Exploitation active observée ou signalée de manière crédible | **Article 14 du CRA déclenché** : alerte précoce sous 24 h / notification sous 72 h / rapport final sous 14 jours via la plateforme de signalement unique, plus information des utilisateurs au titre de l'article 14(8) |

Réévaluez à chaque mise à jour ; si le statut passe à `exploited-in-the-wild` après la
publication, l'horloge de l'article 14 démarre au moment de la prise de connaissance, pas à la
publication initiale.

### États du cycle de vie de l'avis

| État | Signification |
|---|---|
| `draft` | En cours de rédaction ; non diffusé |
| `embargoed` | Partagé sous embargo avec le découvreur/les coordinateurs ; date de publication convenue |
| `published` | Publiquement disponible ; correctif publié |
| `updated` | Publié et révisé de manière significative (voir le journal des mises à jour) |
| `superseded` | Remplacé par un avis plus récent (à lier) |
| `closed` | Toutes les gammes prises en charge sont corrigées ; aucune mise à jour prévue |

### Autres notes de champs

- **advisory_id** — stable, séquentiel, jamais réutilisé : `<ORG>-SA-<YYYY>-<NNN>`.
- **euvd_id** — l'identifiant de la base de données européenne des vulnérabilités
  (`EUVD-YYYY-NNNNN`), attribué via l'EUVD de l'ENISA (prévue par l'article 12(2) de NIS2).
  À indiquer aux côtés de l'ID CVE.
- **Variante lisible par machine** — l'article 14(8) du CRA privilégie une information des
  utilisateurs structurée et lisible par machine. Ces champs se transposent dans les propriétés
  de document CSAF 2.0 (OASIS) :
  `advisory_id` → `/document/tracking/id`, tables produits/versions → `/product_tree`,
  CVSS + statut → `/vulnerabilities[]/scores` et `/vulnerabilities[]/flags`.

---

## 3. Variante e-mail de notification des abonnés

À envoyer aux contacts sécurité et aux abonnés du Trust Center au moment de la publication
(ou juste avant).

```markdown
Subject: [{{severity_uppercase}}] Avis de sécurité {{advisory_id}} : {{advisory_title_short}}

Bonjour {{recipient_name}},

Nous avons publié un avis de sécurité concernant {{product_name}}.

  Avis :         {{advisory_id}} — {{advisory_title_short}}
  CVE / EUVD :   {{cve_id}} / {{euvd_id}}
  Sévérité :     {{severity}} (CVSS v4.0 {{cvss_base_score}})
  Concerné :     {{affected_version_range}}
  Corrigé dans : {{fixed_version}}
  Exploitation : {{exploitation_status}}

Ce que vous devez faire :
{{action_summary}}
<!-- 1 à 3 lignes. Pour les clients cloud, indiquez explicitement si aucune action n'est requise. -->

L'avis complet, avec les mesures d'atténuation et la chronologie de divulgation :
{{advisory_url}}

Nous mettrons l'avis à jour en cas de changement significatif ; les abonnés à notre Trust
Center reçoivent ces mises à jour automatiquement.

{{sender_name}}
Équipe sécurité, {{company_name}}
{{security_contact_email}}
```

---

## 4. Exemple d'avis rempli (fictif)

Tous les noms, produits, versions, identifiants et événements ci-dessous sont **fictifs**, à titre d'illustration uniquement.

```markdown
# Aurivo Edge Gateway : exécution de code à distance non authentifiée dans l'API de synchronisation (CVE-2026-41337)

| | |
|---|---|
| **ID de l'avis** | AURIVO-SA-2026-004 |
| **ID CVE** | CVE-2026-41337 |
| **ID EUVD** | EUVD-2026-08123 |
| **Sévérité** | critical (9.3) |
| **Vecteur CVSS v4.0** | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
| **Statut d'exploitation** | none-known |
| **État de l'avis** | published |
| **Première publication** | 2026-06-24 (UTC) |
| **Dernière mise à jour** | 2026-07-01 (UTC) |

## Résumé

Une faille de désérialisation dans l'API de synchronisation des équipements d'Aurivo Edge
Gateway permet à un attaquant réseau non authentifié d'exécuter du code arbitraire avec les
privilèges du service. Aurivo Edge Gateway 3.8.2 corrige le problème. Effectuez la mise à
niveau immédiatement ; une solution de contournement par configuration est disponible pour
les déploiements qui ne peuvent pas appliquer le correctif cette semaine.

## Produits et versions concernés

| Produit | Versions concernées | Version corrigée | Déploiement |
|---|---|---|---|
| Aurivo Edge Gateway | 3.2.0 - 3.8.1 | 3.8.2 | self-hosted |
| Aurivo Edge Gateway LTS | 2.9.0 - 2.9.14 | 2.9.15 | self-hosted |

Produits et versions **non** concernés : Aurivo Cloud Console (l'API de synchronisation n'y est
pas exposée) ; les versions d'Edge Gateway antérieures à 3.2.0 (le point de terminaison
concerné a été introduit en 3.2.0).

## Impact

Un attaquant disposant d'un accès réseau au port de l'API de synchronisation (8443/tcp par
défaut) peut envoyer une charge utile forgée qui est désérialisée sans validation, aboutissant
à une exécution de code à distance sous le compte de service `aurivo-sync`. Aucune
authentification ni interaction utilisateur n'est requise. Les déploiements qui restreignent le
port 8443 aux réseaux d'administration réduisent l'exposition, sans l'éliminer.

## Remédiation

**Action recommandée :** passez à Aurivo Edge Gateway 3.8.2 (ou LTS 2.9.15) ou une version
ultérieure. La mise à jour de sécurité est gratuite pour toutes les installations prises en
charge et disponible via le canal de mise à jour standard.

## Mesures d'atténuation et solutions de contournement

Les déploiements qui ne peuvent pas appliquer le correctif immédiatement doivent restreindre
l'accès au port TCP 8443 aux réseaux d'administration de confiance, ou désactiver l'API de
synchronisation des équipements (`sync.enabled = false` dans `gateway.conf` ; redémarrage du
service requis). La désactivation de la synchronisation suspend la distribution de la
configuration du parc mais n'affecte pas le trafic du plan de données.

## Exploitation

Nous n'avons pas connaissance d'une exploitation de cette vulnérabilité en conditions réelles,
et aucune preuve de concept publique n'existe au moment de la publication. Nos indications de
détection pour le point de terminaison concerné figurent dans les notes de version 3.8.2. Si
nous prenions connaissance d'une exploitation active, nous la signalerions via la plateforme de
signalement unique du CRA conformément à l'article 14 et mettrions cet avis à jour.

## Chronologie

| Date (UTC) | Événement |
|---|---|
| 2026-06-09 | Vulnérabilité signalée par Mira Lindqvist (chercheuse indépendante) |
| 2026-06-10 | Signalement trié et confirmé |
| 2026-06-12 | CVE-2026-41337 attribué |
| 2026-06-24 | Versions corrigées 3.8.2 et 2.9.15 publiées |
| 2026-06-24 | Avis publié |

## Journal des mises à jour

| Date (UTC) | Version | Modification |
|---|---|---|
| 2026-06-24 | 1.0 | Publication initiale |
| 2026-07-01 | 1.1 | Ajout de la plage concernée LTS 2.9.x et de la version corrigée 2.9.15 |

## Remerciements

Mira Lindqvist (chercheuse indépendante) — signalé via notre programme de divulgation
coordonnée des vulnérabilités. Merci.

## Contact

Signalez les vulnérabilités à **security@aurivo.example** (voir notre politique de divulgation
coordonnée des vulnérabilités : https://trust.aurivo.example/cvd-policy).
Clé PGP : https://trust.aurivo.example/pgp — empreinte `3F2A 91C4 0D77 5B1E 8A60  4C2F 7E19 D3B8 55AA 10E4`
```

---

Modèle par Orbiq — https://www.orbiqhq.com/templates/cra-vulnerability-advisory-template
Version 1.0 · Mise à jour 2026-07-03 · Ne constitue pas un conseil juridique.
