Publicité en cours de chargement...
URGENT/11 : des dispositifs médicaux atteints par la fameuse pathologie et une solution pour identifier les malades

Pour rappel VxWork [2] est un système d’exploitation embarqué, édité par la société Wind River, propriété d’Intel depuis 2009, que l’on retrouve dans de nombreux appareils : contrôleurs électroménagers, téléphones IP, imprimantes, systèmes industriels, véhicules, dispositifs médicaux, pares-feu (oups !) et même des vaisseaux spatiaux.
Le hic, c’est que dans la plupart des cas, l’utilisateur final ne sait pas que le système embarqué de son dispositif, quel qu’il soit, s’appuie sur ce système propriétaire.
Il n’est donc pas aisé d’identifier les appareils vulnérables…
Après analyse sur les réseaux de ses clients la société Armis a révélé mardi 1eroctobre [3], que le panel de 11 vulnérabilités dont 6 sont critiques et permettraient à un attaquant d’exécuter du code arbitraire à distance sur « l’objet connecté », concerne également d’autres systèmes embarqués moins connus, s’appuyant eux aussi sur la pile réseau IPnet.
En réalité, les vulnérabilités reposent donc sur la pile réseau IPnet.
Les chercheurs ont notamment insisté sur les risques liés aux dispositifs médicaux en réalisant une vidéo de démonstration très pertinente [4]. Les chercheurs se sont attaqués à un moniteur patient : écran figé, vol d’informations patient, modification des constantes et déni de service sont au programme des réjouissances...


Wind River a corrigé au mois de juillet ces vulnérabilités présentes depuis 13 ans dans VxWorks avec la publication de la version 7 (les versions 6.5 à 6.9 sont vulnérables).
Maintenant combien de constructeurs ont appliqué ce correctif à leurs « boîtes noires » connectées ? Sûrement très peu à ce jour.
Pour les objets s’appuyant sur des systèmes tels que OSE, Nucleus RTOS, ThreadX, INTEGRITY ou encore ZebOS, là c'est le flou total !
Pour nous permettre d’y voir plus clair dans nos réseaux biomédicaux, la société Armis a publié un outil permettant détecter les appareils vulnérables [5].
Souriez, vous êtes hacké !
[1] https://www.armis.com/urgent11/
[2] https://fr.wikipedia.org/wiki/VxWorks
[3] https://www.armis.com/resources/iot-security-blog/urgent-11-update/
Voir également le bulletin du CERT-FR actualisé :
https://www.cert.ssi.gouv.fr/avis/CERTFR-2019-AVI-367/
Ainsi que le communiqué de la FDA :
Avez-vous apprécié ce contenu ?
A lire également.

EHDS : comment préparer dès aujourd’hui les systèmes d’information de santé
11 mai 2026 - 23:35,
Actualité
- DSIHL’EHDS n’est plus un sujet de prospective : c’est un chantier déjà ouvert. À SantExpo 2026, DSIH y consacrera une Agora le 21 mai, de 12h00 à 12h45, avec Isabelle Zablit, Christophe Le Dantec et Lân Guichot. Animé par Nicolas Schneider, ce rendez-vous décryptera ce que le règlement européen change d...

Sobriété numérique en santé : ce que les indicateurs actuels ne mesurent pas
11 mai 2026 - 20:41,
Tribune
-Le numérique pèse 2,5 % de l’empreinte carbone française. Dans le même temps, les estimations disponibles suggèrent qu’une interaction avec une IA générative peut consommer plusieurs fois plus d’électricité qu’une recherche en ligne classique, parfois autour d’un facteur dix selon les hypothèses ret...

Réseau européen de valorisation des données de Santé : Softway Medical dévoile ses dernières avancées.
11 mai 2026 - 19:18,
Communiqué
- Softway MedicalÀ l'occasion de SantExpo, Softway Medical — éditeur, hébergeur et intégrateur de systèmes d'information en santé auprès de 1 400 établissements en France, en Europe et au Canada — présente les dernières avancées de sa stratégie data.

Olivier Barets : « Avec Docaposte Santé, nous voulons bâtir l’acteur souverain de référence du numérique en santé »
11 mai 2026 - 18:35,
Actualité
- Fabrice Deblock, DSIHÀ l’occasion de la création de Docaposte Santé, Olivier Barets, Directeur général adjoint de La Poste Santé & Autonomie, détaille la vision portée par le groupe La Poste dans le numérique en santé. Consolidation des expertises, souveraineté technologique, architectures « data centrées », IA nativeme...
