cyberactu

Santé : 82 % des établissements français ont eu connaissance de vulnérabilités en un an

Mots de passe administrateur présents dans le code, logiciels de santé accessibles sur Internet sans authentification, défauts de contrôle d’accès permettant d’atteindre les données d’autres patients et correctifs parfois repoussés pendant des années. Le CERT Santé et le CERT-FR publient ce 2 octobre 2026 un retour d’expérience particulièrement préoccupant sur les vulnérabilités observées dans les solutions numériques utilisées par le secteur de la santé.

Un chiffre résume à lui seul l’ampleur du problème : 82 % des établissements de santé interrogés ont eu connaissance de vulnérabilités sur leur système au cours des douze derniers mois.

Le rapport intervient alors que Cyberattaque.org documente depuis plusieurs semaines une succession de fuites et de cyberattaques impliquant des patients, des prestataires de santé, des plateformes de rendez-vous médicaux ou encore des services de secours. Les cas ne peuvent pas être directement reliés à ceux décrits par le CERT, qui les anonymise volontairement, mais certaines similitudes dans les faiblesses observées sont particulièrement préoccupantes.

82 % des établissements ont eu connaissance de vulnérabilités

Le rapport s’appuie notamment sur un récent sondage de l’Agence du Numérique en Santé auprès d’établissements de santé. Les résultats donnent une idée de l’ampleur du problème.

  • 82 % des répondants ont eu connaissance de vulnérabilités sur leur système durant les douze derniers mois ;
  • 74 % ont déjà été confrontés à des éditeurs qui tardent ou refusent de corriger des vulnérabilités ;
  • 90 % ne disposent pas d’un canal formalisé permettant de remonter les vulnérabilités aux éditeurs.

Le CERT Santé et le CERT-FR expliquent avoir eux-mêmes observé des vulnérabilités critiques facilement exploitables depuis Internet dans plusieurs solutions numériques déployées au sein de structures de santé.

Plus inquiétant encore : certaines peuvent être identifiées et exploitées avec un niveau de compétences techniques limité. Le problème ne concerne donc pas uniquement des groupes cybercriminels extrêmement sophistiqués.

Des correctifs qui peuvent attendre plusieurs années

Le délai de correction constitue l’un des constats les plus sévères du rapport. Pour quatre éditeurs importants du secteur de la santé, le traitement de vulnérabilités actuellement suivies par les CERT dure depuis plus d’un an.

Dans l’un des cas présentés, le déploiement du dernier correctif concernant une vulnérabilité pourtant considérée comme de criticité moyenne a été planifié cinq ans après son signalement.

Plusieurs raisons sont avancées : correctifs de sécurité intégrés à de grandes mises à jour fonctionnelles, multiplication des versions d’un même produit chez les clients, absence de communication adaptée, nécessité de refondre du code ancien ou encore contraintes réglementaires spécifiques aux dispositifs médicaux.

Le CERT pointe également un effet pervers : lorsque le correctif de sécurité est intégré à une nouvelle version fonctionnelle impliquant une migration importante, voire payante, certains clients peuvent retarder la mise à jour ou y renoncer. Le système continue alors de fonctionner, mais reste vulnérable.

Mots de passe dans le code, .git exposé et identifiants par défaut

Le rapport détaille ensuite plusieurs mauvaises pratiques découvertes chez des éditeurs majeurs du secteur. Au moins trois ont fait l’objet de signalements concernant une mauvaise gestion des secrets utilisés pour protéger les infrastructures ou les données.

  • des secrets accessibles simplement en saisissant une URL dans un navigateur ;
  • un répertoire .git accessible depuis Internet permettant de récupérer le code source et les secrets qu’il contenait ;
  • des identifiants et mots de passe administrateur directement présents dans le code d’une application ;
  • des identifiants de télémaintenance conservés avec leur valeur par défaut sur différents sites.

Ces exemples ne relèvent pas de scénarios d’attaque particulièrement complexes. Ils correspondent à des erreurs de sécurité fondamentales pouvant ouvrir la porte à une compromission beaucoup plus large.

Dans l’un des cas étudiés, des identifiants présents dans le code et des autorisations réseau accordées dans des dizaines d’établissements de santé auraient pu faciliter le déplacement d’un attaquant vers ces structures et permettre l’accès aux données de milliers de patients.

Des logiciels de santé accessibles sur Internet sans authentification

Autre constat particulièrement inquiétant : le CERT Santé et le CERT-FR ont identifié de nombreuses instances d’un même logiciel de santé exposées directement sur Internet et accessibles sans authentification.

Une telle configuration peut permettre à une personne non autorisée d’accéder à la machine, à des données personnelles ou de santé, voire potentiellement de prendre le contrôle du système.

Le CERT souligne que ce type d’exposition peut être découvert et exploité de manière opportuniste avec des moyens relativement limités. Il n’est donc même pas nécessaire qu’un établissement précis soit ciblé à l’avance.

L’éditeur concerné a engagé des actions afin de faire fermer les accès distants identifiés. Le rapport précise néanmoins que, dans certains établissements, des clients ont choisi de conserver des accès VNC exposés et ont signé une décharge de responsabilité.

Pour les CERT, lorsqu’un accès distant est nécessaire, la réponse ne doit pas être de laisser un service ouvert sur Internet : une authentification robuste doit être systématiquement mise en place, puis éventuellement renforcée par du MFA ou un VPN.

Le scénario qui inquiète : compromettre un compte médecin puis aspirer les patients

C’est probablement la partie du rapport qui résonne le plus avec plusieurs incidents observés récemment.

Le CERT explique que plusieurs logiciels de santé souffrent de contrôles d’accès insuffisants. Un utilisateur disposant d’un accès parfaitement légitime, qu’il s’agisse d’un professionnel de santé ou parfois même d’un patient, peut alors parvenir à consulter des informations appartenant à d’autres utilisateurs.

Selon le rapport, cette catégorie de vulnérabilité est particulièrement exploitée actuellement dans les solutions numériques de santé, notamment les services SaaS.

Le mode opératoire décrit est simple : les attaquants compromettent d’abord le compte d’un professionnel de santé, par hameçonnage ou grâce à un mot de passe déjà compromis. Une fois authentifiés, ils profitent d’un mauvais cloisonnement pour étendre progressivement leur accès aux dossiers d’autres utilisateurs ou d’autres établissements.

Le résultat peut être un accès massif aux données de santé à partir d’un seul compte légitime, avec une difficulté supplémentaire : l’activité peut être beaucoup moins visible qu’une intrusion classique puisque les requêtes proviennent d’un utilisateur correctement authentifié.

GPS Santé : 150 000 patients revendiqués après l’accès à un compte médecin

Le 1er octobre, Cyberattaque.org révélait une revendication concernant GPS Santé. Le hacker Quantique affirme avoir récupéré les informations personnelles d’environ 150 000 personnes.

Cyberattaque.org a pu consulter le fichier diffusé et constater la présence de noms, prénoms, dates de naissance, adresses e-mail, téléphones et adresses postales.

L’attaquant affirme avoir obtenu un compte médecin sur un environnement de préproduction, puis utilisé l’API pour récupérer massivement des informations. Si cette version est confirmée, elle pourrait correspondre à un problème de contrôle d’accès permettant à un compte authentifié d’obtenir davantage de données que son périmètre normal.

Il faut toutefois rester prudent : GPS Santé n’a pas publiquement confirmé ce scénario technique. Il est donc impossible d’affirmer que cette affaire correspond à l’un des cas évoqués dans le rapport du CERT.

VitalAire : le même type de faiblesse revendiqué par le hacker

Quelques jours auparavant, VitalAire confirmait une cyberattaque ayant permis l’accès à un fichier contenant des données personnelles de patients. Le hacker HulkSmasher revendique 50 000 dossiers.

VitalAire a confirmé notamment la compromission de noms, dates de naissance, coordonnées et numéros de Sécurité sociale. L’entreprise indique en revanche qu’aucune donnée de santé ne figurait dans la base compromise.

De son côté, l’attaquant affirme avoir exploité un contrôle d’accès défaillant permettant à un compte d’effectuer des recherches sur des patients qui ne relevaient normalement pas de son périmètre.

Là encore, cette méthode d’intrusion reste la version du hacker et n’a pas été publiquement confirmée par VitalAire. Mais sa description est très proche du type de vulnérabilité sur lequel le CERT Santé alerte aujourd’hui.

Alaxione : jusqu’à 16,2 millions de personnes revendiquées

Le cas Alaxione illustre quant à lui le risque de concentration associé aux prestataires utilisés simultanément par de nombreuses structures médicales.

Le hacker ChimeraZ affirme détenir 65,6 millions de lignes concernant 16,2 millions de personnes, issues de 168 centres médicaux, dont 67 centres Point Vision.

Cyberattaque.org a analysé 31 fichiers d’échantillons représentant plus de 30 000 lignes. Ils contiennent des informations cohérentes avec un environnement de gestion de patients : identités, coordonnées, rendez-vous, SMS, e-mails, informations administratives et, dans certains fichiers, des numéros de Sécurité sociale.

Ces échantillons ne permettent cependant pas de confirmer à eux seuls les 16,2 millions de personnes revendiquées. La prudence reste donc nécessaire sur le volume global.

Le cas montre néanmoins pourquoi une vulnérabilité chez un éditeur ou un prestataire mutualisé peut avoir des conséquences radicalement différentes d’une faille sur le système isolé d’un cabinet médical : une seule compromission peut potentiellement exposer des dizaines ou des centaines de structures.

Orkyn : des informations directement liées aux traitements exposées

Le 1er octobre, Orkyn confirmait également une cyberattaque ayant entraîné l’accès non autorisé à des données personnelles et de santé.

Cette fois, il ne s’agit pas uniquement d’identité ou de coordonnées. Orkyn a confirmé que les données compromises pouvaient comprendre la thérapie suivie, des informations relatives à l’observance du traitement, les dates et commentaires de visites, le médecin prescripteur ou encore certaines informations de facturation transmises à l’Assurance Maladie.

Un hacker a par la suite proposé au téléchargement près de 18 000 profils.

Orkyn n’a cependant pas détaillé publiquement le moyen utilisé pour accéder au fichier. Aucun rapprochement technique ne peut donc être effectué avec les vulnérabilités décrites par le CERT.

Même les interventions de secours sont concernées

Le problème dépasse les plateformes médicales traditionnelles. Le 30 septembre, Cyberattaque.org documentait une revendication visant le SDIS des Pyrénées-Orientales.

Le hacker Syrv4x affirme avoir récupéré 118 892 enregistrements d’interventions et 99 108 documents et images. Les échantillons analysés par Cyberattaque.org contiennent notamment des identités, dates de naissance, lieux d’intervention, paramètres médicaux, informations de prise en charge et destinations hospitalières.

La méthode d’intrusion reste inconnue et le SDIS 66 n’a pas confirmé publiquement le volume revendiqué. Mais l’affaire rappelle une réalité : les données de santé ne se trouvent pas uniquement dans les hôpitaux. Elles circulent dans un écosystème immense de prestataires, logiciels, services de secours, laboratoires, plateformes de rendez-vous ou acteurs de la santé à domicile.

Attention : le CERT anonymise volontairement les entreprises concernées

Il serait tentant de relier directement les incidents récents aux exemples décrits par le CERT Santé et le CERT-FR. Rien ne permet de le faire.

Le rapport précise que son retour d’expérience repose sur des cas réels volontairement anonymisés afin de ne pas mettre en évidence un acteur en particulier.

Les dossiers GPS Santé, VitalAire, Alaxione ou Orkyn ne doivent donc pas être présentés comme les entreprises visées par ce rapport. Le rapprochement porte sur les catégories de risques et les modes opératoires observés, pas sur l’identité des acteurs.

Et c’est précisément ce qui rend la situation préoccupante : les mauvaises pratiques décrites par les CERT ne semblent pas constituer un problème purement théorique ou marginal. Elles ressemblent à des faiblesses que l’on retrouve régulièrement lorsqu’une fuite massive est revendiquée.

Les données de santé sont parmi les données les plus sensibles que nous possédons

Une donnée de santé n’est pas une donnée personnelle comme une autre. Le RGPD la classe parmi les catégories particulières de données personnelles, communément qualifiées de données sensibles, et leur traitement bénéficie à ce titre d’une protection renforcée.

Une identité ou une adresse e-mail peuvent être modifiées. Certaines informations médicales, elles, nous accompagnent toute notre vie : maladie chronique, traitement, handicap, antécédent médical, hospitalisation ou suivi psychologique.

Une fois ces informations diffusées, il n’existe aucun bouton permettant de les rendre à nouveau secrètes.

Ces dernières semaines, Cyberattaque.org alertait déjà sur des remontées provenant du milieu hospitalier faisant état d’erreurs de cybersécurité particulièrement graves. Ces témoignages ne permettent évidemment pas de généraliser à tous les établissements, mais ils doivent être pris au sérieux.

Car dans un hôpital, une mauvaise pratique de cybersécurité ne menace pas uniquement la confidentialité d’un fichier.

Dans la santé, une faille peut aller beaucoup plus loin qu’une fuite de données

C’est l’un des passages les plus importants du rapport du CERT Santé et du CERT-FR : l’exploitation de ces vulnérabilités peut avoir un impact sur la confidentialité des données de santé, mais aussi sur la continuité des soins et la sécurité des patients.

Une cyberattaque peut rendre indisponible un logiciel nécessaire à l’admission d’un patient, perturber l’accès à une information médicale, bloquer un service ou forcer un établissement à revenir temporairement à des procédures dégradées.

Le sujet dépasse donc largement la protection de la vie privée. Dans certaines circonstances, une erreur de cybersécurité peut contribuer à une situation potentiellement dramatique.

C’est aussi pour cette raison que la banalisation actuelle des fuites de données de santé est dangereuse. Le fait que des millions de données personnelles circulent déjà ne peut pas devenir une excuse pour accepter de nouvelles expositions.

Nos données de santé méritent mieux.

Les incidents malveillants sont déjà en hausse

Le problème intervient dans un contexte où la menace augmente. Le CERT Santé indique avoir traité 400 incidents d’origine malveillante en 2025, contre 328 en 2024, soit une augmentation de 22 % en un an.

Et cette pression s’exerce sur des systèmes de plus en plus interconnectés. Plus un même logiciel est utilisé par un grand nombre d’hôpitaux, cabinets ou centres médicaux, plus une vulnérabilité commune peut devenir intéressante pour un attaquant.

Une seule faille n’expose alors plus un établissement : elle peut créer un point d’entrée commun vers des dizaines, voire des centaines de structures.

Le Cyber Resilience Act va renforcer les obligations des éditeurs

Le rapport rappelle enfin que le cadre réglementaire européen va progressivement se durcir avec le Cyber Resilience Act.

Le texte impose notamment une logique de sécurité dès la conception et prévoit plusieurs obligations directement liées aux problèmes relevés dans le secteur.

  • proposer des produits sécurisés par défaut ;
  • permettre la correction des vulnérabilités par des mises à jour de sécurité ;
  • protéger les produits contre les accès non autorisés ;
  • gérer et corriger sans retard les vulnérabilités ;
  • tester régulièrement la sécurité des produits ;
  • communiquer sur les vulnérabilités corrigées ;
  • mettre en place une politique de divulgation coordonnée des vulnérabilités ;
  • diffuser rapidement les correctifs de sécurité.

Le règlement entrera pleinement en application le 11 décembre 2027. Certaines dispositions sont toutefois déjà applicables : depuis le 11 septembre 2026, l’article 14 impose notamment la déclaration de certaines vulnérabilités activement exploitées et des incidents graves affectant la sécurité des produits.

En France, l’Agence nationale des fréquences doit assurer le rôle d’autorité de surveillance du marché pour le CRA. Le rapport rappelle que les sanctions pourront aller jusqu’à 15 millions d’euros ou 2,5 % du chiffre d’affaires annuel mondial selon les manquements concernés.

Un problème qui paraît de moins en moins exceptionnel

Il serait trop simple de résumer les cyberattaques touchant la santé à des hackers toujours plus performants.

Le rapport publié par le CERT Santé et le CERT-FR montre qu’une partie du problème se situe aussi ailleurs : logiciels insuffisamment sécurisés, correctifs trop lents, secrets mal protégés, contrôles d’accès déficients, services exposés inutilement sur Internet et absence de processus efficaces pour traiter les vulnérabilités.

Les cybercriminels progressent. Mais parfois, ils n’ont même pas besoin d’être particulièrement bons.

Lorsqu’un compte légitime permet d’accéder aux données d’autres patients, qu’un mot de passe administrateur se trouve dans le code ou qu’un logiciel médical reste accessible sur Internet sans authentification, le problème ne peut plus être uniquement attribué à l’attaquant.

Avec 82 % des établissements interrogés ayant eu connaissance de vulnérabilités en seulement douze mois, les alertes ne peuvent plus être traitées comme une succession d’exceptions.

La cybersécurité de la santé est aussi un sujet de sécurité des patients.

Le rapport « Vulnérabilités de produits du secteur santé : retour d’expérience du CERT Santé et du CERT-FR » a été publié le 2 octobre 2026. Les cas techniques décrits dans ce document sont volontairement anonymisés.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires