# Qu'est-ce qu'une vulnérabilité zero-day ?

> Une vulnérabilité zero-day est une faiblesse de sécurité inconnue du fournisseur ou du mainteneur de la technologie affectée lors de sa première divulgation ou exploitation, typiquement avant qu'une correction pratique ne soit disponible.

- URL canonique: https://yellowcube.eu/fr/glossary/zero-day-vulnerability/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

L'étiquette indique une absence de délai de remédiation à ce moment-là. Elle décrit l'état de la connaissance et de la remédiation, pas la sévérité ni la preuve que la faiblesse a été utilisée dans une attaque.

L'usage varie après la divulgation. Certains rapports conservent « zero-day » jusqu'à la disponibilité d'une correction, mais une vulnérabilité sans patch n'est pas zero-day du seul fait de cette absence. Les rapports doivent indiquer quand et par qui la faiblesse était connue, si une exploitation a été observée et quelles mesures d'atténuation ou corrections étaient disponibles.

### Points clés

- **État changeant:** Une faiblesse découverte en privé peut entrer en divulgation coordonnée, recevoir un identifiant, devenir publique puis être corrigée. Son étiquette opérationnelle peut changer au cours de cette séquence.
- **Évaluation:** Confirmer les produits et configurations affectés, la qualité des preuves, l'exposition, les privilèges ou l'interaction requis, l'exploitation crédible et les conséquences possibles au lieu de prioriser sur la seule étiquette.
- **Réponse:** Suivre les recommandations du fournisseur et du coordinateur, réduire les chemins exposés, renforcer la supervision pertinente, appliquer des mesures temporaires testées et déployer une correction validée lorsqu'elle est disponible.
- **Limite importante:** L'absence d'identifiant CVE public ou de patch ne prouve pas qu'une faiblesse est zero-day, et une affirmation de zero-day ne prouve ni exploitation active, ni large accessibilité, ni impact critique.

### Termes associés

[Vulnérabilité](<https://yellowcube.eu/fr/glossary/vulnerability/>) · [Exploit](<https://yellowcube.eu/fr/glossary/exploit/>) · [Divulgation coordonnée des vulnérabilités (CVD)](<https://yellowcube.eu/fr/glossary/coordinated-vulnerability-disclosure/>) · [Common Vulnerabilities and Exposures (CVE)](<https://yellowcube.eu/fr/glossary/common-vulnerabilities-and-exposures/>) · [Gestion des vulnérabilités](<https://yellowcube.eu/fr/glossary/vulnerability-management/>)

### Sources

[Glossaire NIST CSRC : Zero Day Attack](https://csrc.nist.gov/glossary/term/zero_day_attack) · [NIST SP 800-216, Recommendations for Federal Vulnerability Disclosure Guidelines](https://csrc.nist.gov/pubs/sp/800/216/final) · [CISA : Guide to Vulnerability Reporting for America's Election Administrators](https://www.cisa.gov/sites/default/files/publications/guide-vulnerability-reporting-americas-election-admins_508.pdf)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

