Des vulnérabilités critiques activement exploitées

La Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a ajouté à plusieurs reprises les vulnérabilités affectant DELMIA Apriso, une plateforme de Manufacturing Operations Management (MOM) et de Manufacturing Execution System (MES) éditée par Dassault Systèmes, à son catalogue des vulnérabilités connues comme étant activement exploitées (Known Exploited Vulnerabilities, KEV).

Une première inscription a eu lieu le 12 septembre 2025, avec l'ajout de la faille CVE-2025-5086, notée avec un score CVSS de 9,0 sur 10. Une seconde vague d'ajouts a suivi le 29 octobre 2025, incluant d'autres vulnérabilités affectant DELMIA Apriso. L'inscription au catalogue KEV signifie que le CISA dispose d'éléments concrets indiquant que ces flaws sont exploitées dans la nature par des acteurs malveillants.

Un risque d'exposition de données sensibles

DELMIA Apriso est une plateforme utilisée par de nombreux industriels pour orchestrer et gérer leurs opérations de fabrication. Une compromission de ce type de système peut donner aux attaquants un accès privilégié à des données opérationnelles, mais aussi à des informations personnelles sur les employés — noms, identifiants, données organisationnelles, voire informations contractuelles.

Les acteurs malveillants qui exploitent ce genre de vulnérabilité critique procèdent souvent à l'exfiltration de données avant de les revendre ou de les publier sur des forums du darknet dans le cadre de campagnes d'extortion. Ce schéma, bien documenté par les chercheurs en cybersécurité, est devenu un vecteur majeur de fuites de données d'entreprise.

⚠️ À ce stade, CyberBar n'a pas pu confirmer de manière indépendante l'existence d'une fuite spécifique et diffusée de données d'employés de Dassault Systèmes sur le darknet. Les informations ci-dessous portent sur les vulnérabilités confirmées comme activement exploitées et le risque d'exposition qui en découle.

Un contexte de cybersécurité tendu pour le groupe Dassault

Cette alerte intervient dans un contexte déjà sensible pour le groupe Dassault. En février 2025, ZATAZ a révélé une affaire d'espionnage présumé chez Dassault Aviation : un ouvrier intérimaire de 19 ans, employé sur la chaîne d'assemblage du Rafale à Cergy, avait été placé en garde à vue pour avoir potentiellement filmé l'avion de combat avec des lunettes-caméra, dans le cadre d'une enquête pour « atteinte aux intérêts fondamentaux de la nation ».

Plus anciennement, en décembre 2020, Dassault Falcon Jet (DFJ) avait été victime d'une cyberattaque menée par le groupe ransomware Ragnar Locker, ayant exposé les données personnelles d'employés actuels et anciens, ainsi que de leurs conjoints. Les attaquants avaient exploité la vulnérabilité surnommée « Shitrix » (CVE-2019-19781) affectant Citrix ADC/Gateway.

Ces précédents illustrent la attractivité du groupe Dassault pour les cybercriminels et les acteurs étatiques, qu'il s'agisse d'espionnage industriel ou d'extortion financière.

Recommandations de sécurité

Face à l'exploitation active des vulnérabilités DELMIA Apriso, les organisations utilisant cette plateforme doivent :

  • Appliquer immédiatement les correctifs publiés par Dassault Systèmes ;
  • Vérifier l'exposition internet des instances DELMIA Apriso et restreindre l'accès aux seuls réseaux internes nécessaires ;
  • Surveiller les journaux à la recherche de signes d'activité anormale ou d'exfiltration de données ;
  • Mettre en place une segmentation réseau entre les systèmes MOM/MES et le reste de l'infrastructure IT ;
  • Auditer les accès et s'assurer que le principe du moindre privilège est appliqué.

Le CISA impose aux agences fédérales américaines un délai de correction rapproché pour les vulnérabilités du catalogue KEV (souvent sous 2 à 3 semaines). Les entreprises privées sont vivement invitées à suivre la même cadence.

En résumé

L'inscription répétée des vulnérabilités de DELMIA Apriso au catalogue KEV du CISA confirme que Dassault Systèmes, en tant qu'éditeur de logiciels industriels de premier plan, est au cœur d'enjeux de cybersécurité critiques. L'exploitation active de ces flaws peut conduire à la compromission de systèmes de production et à l'exfiltration de données sensibles — y compris des informations relatives aux employés — avec un risque réel de diffusion sur le darknet. La vigilance et la mise à jour rapide des systèmes restent les premiers remparts face à cette menace.