CRA Kit
Blog · · 2 min de lecture · CRA · Cyber Resilience Act

Le CISA vient de fixer le point de départ de vos 24 heures

Adobe Commerce et WSO2 rejoignent le catalogue KEV du CISA le 25 septembre 2026, et ça change la date où votre horloge de l'article 14 démarre.

Deux failles, un catalogue

D’après The Hacker News, le 25 septembre 2026, des failles touchant WSO2 et Adobe Commerce ont été exploitées et ajoutées au catalogue KEV de la CISA. D’après Security Affairs, à la même date, la CISA a confirmé l’exploitation active des deux produits.

Le catalogue KEV recense les vulnérabilités dont l’exploitation est confirmée, pas toutes les CVE. C’est exactement le critère de l’article 3, point 42 du Cyber Resilience Act : des éléments fiables indiquant qu’un acteur malveillant a exploité la faille sans l’autorisation du propriétaire.

Ce que ça déclenche, et pour qui

Adobe Commerce et WSO2 sont des briques que beaucoup de produits embarquent ou dont ils dépendent. Si l’un des deux fait partie de votre chaîne logicielle, l’entrée au catalogue KEV aujourd’hui est le moment où vous en avez connaissance, si vous ne le saviez pas déjà.

Prenez un développeur qui vend une extension pour Adobe Commerce sur une marketplace. Le produit qu’il vend, c’est l’extension, pas la plateforme. Mais si son extension embarque le composant touché ou en dépend directement, l’entrée au catalogue KEV d’aujourd’hui est aussi sa connaissance à lui, pas seulement celle d’Adobe.

Depuis le 11 septembre 2026, l’article 14 impose au fabricant une alerte précoce sous 24 h et une notification complète sous 72 h, à compter de cette connaissance. Le destinataire est le CSIRT désigné coordinateur dans votre État membre, avec copie à l’ENISA. Le compte à rebours démarre là, pas quand une autorité vous écrit.

Ce qui ne s’applique pas encore

Le reste du règlement attend le 11 décembre 2027 : la SBOM qui liste vos dépendances de premier niveau, la documentation technique, la déclaration de conformité. Les amendes de l’article 64 aussi. Aujourd’hui, seule l’obligation de notification de l’article 14 est en vigueur, sans amende attachée avant cette date.

Si votre produit est déjà sur le marché, l’article 69 précise que seul l’article 14 s’applique pour l’instant. Le reste ne vous concerne qu’en cas de modification substantielle, et une mise à jour de sécurité n’en est pas une.

Savoir si vous êtes concerné

Tout ça suppose une chose : que vous soyez fabricant au sens de l’article 3, point 13, et que le produit qui embarque WSO2 ou Adobe Commerce soit dans le champ du règlement. Un plugin, un thème, une app vendue sous votre nom, à titre onéreux, gratuit ou monétisé, en fait partie. Un SaaS pur en navigateur, non.

Le test de périmètre répond à cette question en deux minutes : https://crakit.eu/fr/champ-d-application/

Ce n’est pas un conseil juridique.

Ce n’est pas un conseil juridique.

LD
Louann Duclos

A construit CRA Kit. Écrit ici sur ce que le règlement demande à une petite société de logiciel. Tous les billets · Flux RSS