Sécurité produit

La sécurité fait partie du produit : nos passerelles WBox relient des installations réelles, et nous les traitons comme telles. Cette page centralise notre point de contact sécurité, notre politique de divulgation coordonnée et nos avis de sécurité.

Signaler une vulnérabilité

Vous pensez avoir découvert une vulnérabilité dans une passerelle WBox, un logiciel Weble ou ce site ? Écrivez-nous : security@weble.ch — décrivez le produit et la version, les étapes de reproduction et l’impact estimé.

Notre engagement (divulgation coordonnée) :

  • accusé de réception sous 2 jours ouvrés ;
  • analyse, correction et publication coordonnées avec vous ;
  • aucune action juridique contre la recherche de bonne foi ;
  • crédit public si vous le souhaitez.

Ce point de contact est aussi publié dans /.well-known/security.txt.

Avis de sécurité

Aucune vulnérabilité propre aux produits Weble n’a été publiée à ce jour. Nous suivons également les composants tiers embarqués ; l’historique public pertinent du composant VPN est listé ci-dessous.

Octobre 2018 — composant VPN (tinc ≤ 1.0.34)
CVE-2018-16758 (un attaquant en position d’interception pouvait désactiver le chiffrement, CVSS 5.9), CVE-2018-16737 et CVE-2018-16738 (faiblesses du protocole d’authentification, CVSS 5.3 / 3.7). Corrigées en amont dans tinc 1.0.35 et 1.1.
État : non concerné — l’infrastructure VPN Weble et les passerelles maintenues à jour utilisent la branche 1.1.
Avril 2013 — composant VPN (tinc < 1.0.21, 1.1 < 1.1pre7)
CVE-2013-1428 : dépassement de tampon exploitable par un pair déjà authentifié (déni de service, exécution de code possible, CVSS 6.5). Corrigée en amont dans tinc 1.0.21 / 1.1pre7.
État : corrigé.
2002 — CVE-2002-1755 (tinc 1.0pre3/pre4)
Antérieure de dix ans au lancement des premières passerelles Weble (2012). Non concerné.
Composant — environnement d’exécution Node.js
Les passerelles WBox actuellement commercialisées embarquent Node.js 18 ; la migration vers Node.js 22 (LTS) est planifiée. Les générations antérieures (Node.js 8) ne sont plus commercialisées — contactez-nous pour les possibilités de mise à niveau. L’environnement d’exécution sert l’interface web de la passerelle ainsi que les services de protocole activés (par exemple serveurs Modbus ou BACnet) sur le réseau de l’installation. Les vulnérabilités publiées en amont sont évaluées au regard de ce contexte ; un avis est publié ici lorsqu’un produit est réellement affecté, avec le correctif ou la mesure de contournement — plutôt qu’une recopie du flux de CVE amont, illisible et vite périmée.

Recommandations de déploiement

L’exposition réseau d’une passerelle d’automatisation se gère d’abord par l’architecture :

  • jamais d’exposition directe à Internet — ni l’interface web, ni les services de protocole : Modbus et BACnet n’ont pas d’authentification par conception ;
  • réseau d’automatisme segmenté (VLAN dédié, pare-feu) pour les passerelles et leurs équipements ;
  • accès distant via le VPN de la WBox plutôt que par des redirections de ports (NAT) ;
  • firmware maintenu à jour.

Mises à jour

Les correctifs sont distribués via les mises à jour des passerelles WBox, déployables depuis l’interface de la box ou à distance via l’accès VPN. Nous recommandons de maintenir les passerelles à jour ; la documentation est sur wiki.weble.ch.

Conçu pour la sécurité

  • Chiffrement de bout en bout, pair-à-pair : vos données ne transitent par aucun cloud tiers ;
  • exécution locale sur la passerelle — pas de middleware, pas de PC intermédiaire ;
  • surface d’exposition minimale côté Internet : connexions sortantes, aucun port entrant à ouvrir ;
  • cloisonnement : topologie et droits d’accès définis par vous, par site et par utilisateur.

Cyber Resilience Act (UE)

Weble prépare la conformité au règlement (UE) 2024/2847 (« Cyber Resilience Act »). Les obligations de notification des vulnérabilités activement exploitées et des incidents graves s’appliquent depuis le 11 septembre 2026 ; l’essentiel des autres obligations s’appliquera à partir du 11 décembre 2027. Cette page en est la première brique : point de contact unique, divulgation coordonnée et avis publics. La durée de support de chaque passerelle est indiquée sur sa fiche produit (garantie au moins jusqu’à fin 2030) ; les mises à jour logicielles Weble restent accessibles en continu, et le système se renouvelle par reflash du support (carte SD ou eMMC selon le modèle).