Failles OpenSSL : ce que doit savoir votre commerce
Le CERT-FR signale plusieurs failles dans OpenSSL, qui protège de nombreux sites. Qui est concerné, et quoi faire selon la façon dont votre site est hébergé.
Le 30 septembre 2026, le CERT-FR, le centre d'alerte de l'État, a publié un avis sur plusieurs failles dans OpenSSL. Pas de panique : dans la plupart des cas, la correction revient à votre hébergeur. Voici ce qu'il faut comprendre, et les bonnes questions à poser.
OpenSSL, c'est quoi ?
OpenSSL est un logiciel très répandu qui chiffre les échanges sur internet. C'est lui, sur de nombreux serveurs, qui fait fonctionner le petit cadenas « https » à côté de l'adresse de votre site : il empêche qu'on lise ou qu'on modifie ce qui circule entre votre site et vos visiteurs.
Que permettent ces failles ?
D'après l'avis du CERT-FR, certaines de ces failles permettent à un attaquant, à distance :
- de rendre un service indisponible (votre site ou votre messagerie ne répond plus) ;
- d'accéder à des données qui devraient rester confidentielles ;
- de modifier des données.
Toutes les versions récentes d'OpenSSL ne sont pas touchées de la même façon, mais plusieurs branches très utilisées le sont.
Qui doit agir ?
Votre site est chez un hébergeur ou sur une plateforme (offre d'hébergement classique, Wix, Shopify, WordPress.com…) : c'est à eux d'appliquer les correctifs sur leurs serveurs. Vous n'avez rien à installer vous-même. Si vous avez un doute, demandez simplement à leur support si les correctifs OpenSSL du 29 septembre 2026 sont appliqués.
Vous gérez vous-même un serveur (ou votre prestataire le fait pour vous) : il faut mettre OpenSSL à jour vers une version corrigée. Selon la branche utilisée, il s'agit au minimum des versions 1.0.2zs, 1.1.1zj, 3.0.23, 3.4.8, 3.5.9, 3.6.5 ou 4.0.3. Le plus simple est d'appliquer les mises à jour de sécurité du système, puis de redémarrer les services qui utilisent le chiffrement (serveur web, messagerie).
Les autres appareils : des box, des caméras, des terminaux ou des logiciels peuvent aussi contenir OpenSSL. Installez les mises à jour proposées par leurs fabricants dans les prochains jours.
Les bons réflexes, au-delà de cette alerte
- Tenez à jour tout ce qui est exposé sur internet : site, extensions, serveur, box.
- Faites des sauvegardes régulières, et vérifiez de temps en temps qu'on peut les restaurer.
- Gardez un contact clair avec votre hébergeur ou votre prestataire, pour savoir qui s'occupe des mises à jour.
Vous ne savez pas qui gère la sécurité de votre site, ni s'il est à jour ? C'est justement ce que je vérifie dans un audit gratuit de votre site, avec un bilan clair et sans engagement.
Un poste, une mission, ou juste une question ?
Je suis à Vire Normandie, joignable et disponible. Dites-moi ce que vous cherchez, je réponds sous 48 h ouvrées.