BOD 26-04 : priorisation des vulnérabilités par l’accessiblité
Les backlogs de vulnérabilités ne mentent pas. Les listes de priorités, si.
La norme BOD 26-04 de la CISA remplace le scoring basé uniquement sur le CVSS par quatre signaux de risque évalués conjointement. Téléchargez le livre blanc pour découvrir ce qui change, pourquoi c’est plus difficile à mettre en œuvre qu’il n’y paraît, et où se situe l’analyse basée sur l’accessibilité.

3 jours
Fenêtre de remédiation quand les quatre critères sont réunis
4
Signaux de risques évalués conjointement, et non additionnés
2019
Mandat piloté par le CVSS, remplacé après sept ans
Au sommaire
- Ce qui a changé : la directive, en détail
- Pourquoi c’est plus difficile qu’il n’y paraît
- Où se situe l’analyse déterministe des chemins d’attaque
- Étude de cas : un scénario concret
- Points clés à retenir
Ce qui a changé
Le 10 juin 2026, la CISA a publié la « Binding Operational Directive 26-04 », remplaçant le mandat de remédiation piloté par le CVSS en vigueur depuis 2019. Les vulnérabilités sont désormais priorisées selon quatre signaux évalués conjointement comme l’exposition des actifs, l’exploitation connue, l’automatisabilité et l’impact technique, avec une fenêtre de remédiation de trois jours pour toute vulnérabilité répondant aux quatre critères.
Pourquoi c’est plus difficile qu’il n’y paraît
Chaque critère ressemble à une simple vérification. En pratique, chacun se ramène à la même question : à quoi ressemble réellement votre réseau, en ce moment même. Un flux de CVE et un tableur ne peuvent pas répondre à cela, il faut modéliser le réseau sous forme de graphe d’accessibilité et de privilèges.
Où se situe l’analyse déterministe des chemins d’attaque
Plutôt que de scorer les vulnérabilités individuellement, cette approche modélise les actifs, les identités et les relations de confiance sous forme de graphe, et calcule, au lieu d’estimer, quelles vulnérabilités se trouvent sur un chemin réel et accessible vers une cible significative. Le livre blanc détaille les mécanismes ainsi qu’un scénario concret.
Télécharger le livre blanc
Source : https://www.cisa.gov/news-events/directives/bod-26-04-prioritizing-security-updates-based-risk
