[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/fr/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  French
* [English](https://unit42.paloaltonetworks.com/cve-2026-31431-copy-fail/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/cve-2026-31431-copy-fail/)
* [French](https://unit42.paloaltonetworks.com/fr/cve-2026-31431-copy-fail/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research")
* [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/ "Menaces de grande envergure")
* [Vulnérabilités](https://unit42.paloaltonetworks.com/fr/category/vulnerabilities-fr/ "Vulnérabilités")  
  [Vulnérabilités](https://unit42.paloaltonetworks.com/fr/category/vulnerabilities-fr/)

# Copy Fail : anatomie de la faille Linux la plus critique de ces dernières années

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 7 minutes de lecture  
Related Products  
[Cortex](https://unit42.paloaltonetworks.com/fr/product-category/cortex-fr/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/fr/product-category/cortex-cloud-fr/ "Cortex Cloud")[Cortex XDR](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xdr-fr/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/fr/product-category/cortex-xsiam-fr/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/fr/product-category/unit-42-incident-response-fr/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Par:
  
  * [Justin Moore](https://unit42.paloaltonetworks.com/fr/author/justin-moore/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publié:5 mai 2026

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Catégories
  
  * [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/)
  * [Vulnérabilités](https://unit42.paloaltonetworks.com/fr/category/vulnerabilities-fr/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Tags:
  
  * [Containers](https://unit42.paloaltonetworks.com/fr/tag/containers-fr/)
  * [CVE-2026-31431](https://unit42.paloaltonetworks.com/fr/tag/cve-2026-31431/)
  * [Kubernetes](https://unit42.paloaltonetworks.com/fr/tag/kubernetes-fr/)
  * [Linux](https://unit42.paloaltonetworks.com/fr/tag/linux-fr/)
  * [Local privilege escalation](https://unit42.paloaltonetworks.com/fr/tag/local-privilege-escalation/)
  * [Page cache](https://unit42.paloaltonetworks.com/fr/tag/page-cache/)
  * [Vulnerability](https://unit42.paloaltonetworks.com/fr/tag/vulnerability/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/fr/cve-2026-31431-copy-fail/?pdf=download&lg=fr&_wpnonce=edee969a51 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/fr/cve-2026-31431-copy-fail/?pdf=print&lg=fr&_wpnonce=edee969a51 "Click here to print")

Partager![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Copy%20Fail%20:%20anatomie%20de%20la%20faille%20Linux%20la%20plus%20critique%20de%20ces%20dernières%20années&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fcve-2026-31431-copy-fail%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fcve-2026-31431-copy-fail%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fcve-2026-31431-copy-fail%2F&title=Copy%20Fail%20:%20anatomie%20de%20la%20faille%20Linux%20la%20plus%20critique%20de%20ces%20dernières%20années "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fcve-2026-31431-copy-fail%2F&text=Copy%20Fail%20:%20anatomie%20de%20la%20faille%20Linux%20la%20plus%20critique%20de%20ces%20dernières%20années "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fcve-2026-31431-copy-fail%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Copy%20Fail%20:%20anatomie%20de%20la%20faille%20Linux%20la%20plus%20critique%20de%20ces%20dernières%20années%20https%3A%2F%2Funit42.paloaltonetworks.com%2Ffr%2Fcve-2026-31431-copy-fail%2F "Share in Mastodon")

## Avant-propos

Le 29 avril 2026, des chercheurs ont [rendu publique](https://copy.fail/) une vulnérabilité d'élévation locale des privilèges (LPE), référencée sous l'identifiant [CVE-2026-31431](https://nvd.nist.gov/vuln/detail/CVE-2026-31431), dont l'exploitation se révèle extrêmement fiable. Cette vulnérabilité est communément appelée Copy Fail. Découverte en une heure environ à l'aide d'un [processus assisté par l'IA](https://xint.io/blog/copy-fail-linux-distributions), cette faille logique permet à un cyberattaquant local non privilégié [d'obtenir systématiquement un accès root](https://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/) sur la quasi-totalité des grandes distributions Linux publiées depuis 2017.

Contrairement à de nombreuses vulnérabilités du noyau, cette faille logique est déterministe : elle ne dépend ni de conditions de concurrence, ni de décalages propres à certaines versions. Un simple script Python de 732 octets peut l'exploiter avec succès, sans modification, sur différentes distributions Linux.

La vulnérabilité trouve son origine dans le sous-système cryptographique du noyau Linux, et plus précisément dans le module algif\_aead de l'interface AF\_ALG, une API de chiffrement en espace utilisateur. Elle ne résulte pas d'une simple erreur de codage, mais de la combinaison de trois mises à jour indépendantes :

* L'ajout de l'algorithme authencesn en 2011
* La prise en charge d'AEAD par l'interface AF\_ALG en 2015
* Une optimisation en place critique introduite en 2017

Lors d'opérations cryptographiques, un bug dans cette optimisation en place amène l'algorithme à utiliser incorrectement le tampon de destination. Il écrit alors quatre octets contrôlés au-delà de la région légitime, directement dans le cache de pages du système. Les versions affectées incluent les noyaux Linux compris entre les versions 4.14 et 6.19.12.

Cette vulnérabilité affecte des millions de systèmes exécutant des distributions courantes comme [Ubuntu](https://ubuntu.com/blog/copy-fail-vulnerability-fixes-available), Amazon Linux, [Red Hat Enterprise Linux](https://access.redhat.com/solutions/7142032), [Debian](https://debiansupport.com/blog/copy-fail-cve-2026-31431-mitigation/), [SUSE](https://www.suse.com/c/addressing-copy-fail-in-suse-virtualization/) et AlmaLinux. Un cyberattaquant disposant d'un accès local standard peut l'exploiter pour modifier de manière malveillante le cache en mémoire de fichiers exécutables privilégiés, comme su ou sudo, sans déclencher les contrôles d'intégrité, puisque les fichiers physiques présents sur le disque restent inchangés. Le noyau et son cache de pages étant partagés à l'échelle de tout un nœud, cette faille permet aux cyberattaquants de :

* S'échapper facilement de conteneurs Kubernetes
* Prendre le contrôle d'hôtes multi-tenant
* Compromettre des pipelines CI/CD

Nous recommandons vivement aux organisations d'appliquer immédiatement les correctifs nécessaires en déployant les mises à jour du noyau publiées par leurs fournisseurs.

Grâce aux solutions suivantes, les clients de Palo Alto Networks bénéficient de protections et de mesures d'atténuation contre la CVE-2026-31431 :

* [Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw) avec [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)
* [Cortex Cloud](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Endpoint-protection)
* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr?_gl=1*13pmp8e*_ga*NzQyNjM2NzkuMTY2NjY3OTczNw..*_ga_KS2MELEEFC*MTY2OTczNjA2MS4zMS4wLjE2Njk3MzYwNjEuNjAuMC4w) et[XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag)

La Linux Foundation [a publié un avis](https://lore.kernel.org/linux-cve-announce/2026042214-CVE-2026-31431-3d65@gregkh/) contenant des informations détaillées sur les mesures d'atténuation de la CVE-2026-31431. Palo Alto Networks recommande vivement d'appliquer immédiatement les mises à jour du noyau publiées par les fournisseurs. Si cette option n'est pas envisageable, nous recommandons de suivre [les recommandations temporaires](#post-180721-_zg1rezlvhwuy) visant à désactiver le module vulnérable jusqu'à ce que les correctifs puissent être appliqués.

L'[équipe de réponse à incident d'Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) peut également intervenir en cas de compromission ou réaliser une évaluation proactive afin de réduire votre niveau de risque.

|---------------------------------------------|--------------------|
| **Les vulnérabilités dont il est question** | **CVE-2026-31431** |

## Détails de la CVE-2026-31431

La vulnérabilité référencée sous l'identifiant CVE-2026-31431, connue sous le nom de Copy Fail, est une faille logique déterministe située dans le sous-système cryptographique du noyau Linux -- plus précisément dans le module algif\_aead de l'interface AF\_ALG.

### Cause racine

La faille provient d'une optimisation en place défectueuse introduite dans le noyau Linux en 2017, avec le commit [72548b093ee3](https://github.com/torvalds/linux/commit/72548b093ee3), pour le chiffrement AEAD. Cette optimisation a plus précisément conduit req-\>src et req-\>dst à pointer vers une scatterlist combinée. Les pages du cache de pages issues de l'appel splice() ont ainsi été chaînées de manière incorrecte directement dans la scatterlist de destination accessible en écriture.

Lors des opérations cryptographiques, l'algorithme authencesn utilise incorrectement le tampon de destination de l'appelant comme tampon de travail. Il écrit ainsi quatre octets contrôlés au-delà de la région de sortie légitime, en franchissant une limite de scatterlist chaînée, sans les restaurer ensuite. Le correctif, introduit avec le commit [a664bf3d603d](https://www.google.com/url?sa=E&q=https%3A%2F%2Fgithub.com%2Ftorvalds%2Flinux%2Fcommit%2Fa664bf3d603dc3bdcf9ae47cc21e0daec706d7a5), résout le problème en rétablissant un traitement hors place, avec des scatterlists source et destination séparées. Les pages du cache de pages restent ainsi strictement cantonnées à la source en lecture seule.

### Mécanisme d'action

Un cyberattaquant non privilégié peut exploiter cette erreur de gestion mémoire en détournant l'interaction entre l'interface de socket AF\_ALG et l'appel système splice(). Lorsque splice() transmet des pages du cache de pages au sous-système cryptographique, la vulnérabilité permet au cyberattaquant d'orienter cette écriture de quatre octets directement dans le cache de pages de fichiers du noyau.

L'algorithme authencesn est utilisé pour la prise en charge des numéros de séquence étendus (ESN) dans IPsec. Il utilise le tampon de destination comme tampon de travail afin de réorganiser ces numéros de séquence. Le cyberattaquant contrôle la valeur exacte de l'écriture de quatre octets en fournissant seqno\_lo, c'est-à-dire la moitié basse du numéro de séquence, dans les octets 4 à 7 des données authentifiées associées (AAD) lors de l'appel sendmsg().

### Exploitation via le cache de pages

Le cache de pages est la copie temporaire en mémoire d'un fichier, que le noyau lit lorsqu'il charge un binaire en vue de son exécution. Un cyberattaquant peut exploiter l'écriture de quatre octets pour cibler le cache de pages de tout binaire setuid-root lisible, comme /usr/bin/su, sudo ou passwd.

Le cyberattaquant contrôle précisément l'emplacement de l'écriture en manipulant le décalage splice, la longueur splice et le paramètre assoclen, ou longueur associée. Il peut ainsi cibler spécifiquement la section .text d'un binaire setuid, comme /usr/bin/su, afin d'y injecter son shellcode.

* **Escalade de privilèges --** La modification de la copie en cache du binaire altère son contexte d'exécution. Lorsque le binaire est exécuté, il accorde au cyberattaquant des privilèges de superutilisateur (UID 0), ce qui revient à rompre les limites de confiance du noyau.
* **Furtivité --** Cette corruption s'effectuant entièrement dans la RAM du système, le fichier physique présent sur le disque reste totalement inchangé. Cela permet de contourner les chemins traditionnels du système de fichiers virtuel (VFS) et les outils de surveillance de l'intégrité des fichiers. Une fois la page évincée de la mémoire, ou après le redémarrage du système, le cache est rechargé proprement depuis le disque, sans laisser de trace de la compromission.

#### Caractéristiques de l'exploit

Ce qui rend Copy Fail exceptionnellement sévère par rapport à d'anciennes vulnérabilités LPE Linux comme [Dirty Cow](https://www.redhat.com/es/blog/understanding-and-mitigating-dirty-cow-vulnerability) ou [Dirty Pipe](https://access.redhat.com/security/vulnerabilities/RHSB-2022-002), c'est à la fois sa fiabilité et sa simplicité :

* **Aucune condition de concurrence ou décalage --** Il s'agit d'une faille logique linéaire, qui ne dépend pas de la capacité à exploiter une fenêtre de condition de concurrence, ni à deviner des décalages mémoire propres à une version donnée du noyau.
* **Fiabilité de 100 % --** L'exploit est déterministe et aboutit dès la première tentative.
* **Forte portabilité --** L'exploit peut être exécuté au moyen d'un script Python autonome de 732 octets, reposant uniquement sur des bibliothèques standard (os, socket, zlib). Il ne nécessite donc ni compilation, ni dépendances externes. Le même script fonctionne sans modification sur la quasi-totalité des grandes distributions Linux publiées depuis 2017.

## Recommandations temporaires pour la CVE-2026-31431

La vulnérabilité a été corrigée dans les branches stables upstream du noyau Linux par l'annulation de l'optimisation défectueuse introduite en 2017, avec le commit [a664bf3d603d](https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git/commit/?id=a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5).

Si l'application immédiate des correctifs n'est pas possible, les administrateurs doivent mettre en œuvre une mesure d'atténuation temporaire en désactivant le module algif\_aead affecté. Pour ce faire, ils peuvent exécuter les commandes suivantes en tant que root afin d'empêcher le chargement du module et de le retirer du noyau :

* echo "install algif\_aead /bin/false" \> /etc/modprobe.d/disable-algif.conf
* rmmod algif\_aead

La Linux Foundation [a publié un avis](https://lore.kernel.org/linux-cve-announce/2026042214-CVE-2026-31431-3d65@gregkh/) contenant des informations détaillées sur les mesures d'atténuation de la CVE-2026-31431.

## Requêtes de l'équipe threat hunting managé d'Unit 42

L'équipe de threat hunting d'Unit 42 continue de surveiller activement toute tentative d'exploitation de cette CVE chez nos clients, à l'aide de Cortex XDR et des requêtes XQL ci-dessous. Les clients Cortex XDR peuvent également utiliser ces requêtes pour rechercher d'éventuels indicateurs d'exploitation.  
// Title: CopyFail Detection via Non-root Launching su via Uncommon Parent Process // Description: Query looks for non-root users launching the switch user (su) process via a parent process other than the normally expected processes such as shells, sudo, or su itself. May identify false positives, yet works well for identification of potential CopyFail exploitation. // MITRE ATT\&CK TTP ID: T1068 dataset = xdr\_data | fields \_time, agent\_hostname, agent\_os\_type, event\_type, event\_sub\_type, actor\_effective\_username, actor\_effective\_user\_sid, actor\_process\_image\_path, actor\_process\_image\_name, actor\_process\_command\_line, actor\_process\_image\_sha256, action\_process\_image\_name, action\_process\_image\_command\_line, action\_process\_user\_sid | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START and agent\_os\_type = ENUM.AGENT\_OS\_LINUX and actor\_effective\_user\_sid != "0" and ( (action\_process\_image\_name = "su" and action\_process\_image\_command\_line in ("su", "/usr/bin/su")) or (action\_process\_image\_name in ("bash", "sh") and action\_process\_image\_command\_line ~= "-c(?:\\s--)?\\ssu$") ) and actor\_process\_image\_name not in ("bash", "sh", "zsh", "ksh", "sudo", "su") | comp earliest(\_time) as first\_seen, latest(\_time) as last\_seen, count() as execution\_count, values(actor\_effective\_username) as actor\_usernames, values(actor\_process\_image\_path) as actor\_image\_paths, values(actor\_process\_command\_line) as actor\_cmd\_lines, values(action\_process\_image\_command\_line) as action\_cmd\_lines, values(action\_process\_user\_sid) as action\_UIDs by agent\_hostname, actor\_process\_image\_name, actor\_process\_image\_sha256

|----------------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 | // Title: CopyFail Detection via Non-root Launching su via Uncommon Parent Process // Description: Query looks for non-root users launching the switch user (su) process via a parent process other than the normally expected processes such as shells, sudo, or su itself. May identify false positives, yet works well for identification of potential CopyFail exploitation. // MITRE ATT\&CK TTP ID: T1068 dataset = xdr\_data | fields \_time, agent\_hostname, agent\_os\_type, event\_type, event\_sub\_type, actor\_effective\_username, actor\_effective\_user\_sid, actor\_process\_image\_path, actor\_process\_image\_name, actor\_process\_command\_line, actor\_process\_image\_sha256, action\_process\_image\_name, action\_process\_image\_command\_line, action\_process\_user\_sid | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START and agent\_os\_type = ENUM.AGENT\_OS\_LINUX and actor\_effective\_user\_sid != "0" and ( (action\_process\_image\_name = "su" and action\_process\_image\_command\_line in ("su", "/usr/bin/su")) or (action\_process\_image\_name in ("bash", "sh") and action\_process\_image\_command\_line ~= "-c(?:\\s--)?\\ssu$") ) and actor\_process\_image\_name not in ("bash", "sh", "zsh", "ksh", "sudo", "su") | comp earliest(\_time) as first\_seen, latest(\_time) as last\_seen, count() as execution\_count, values(actor\_effective\_username) as actor\_usernames, values(actor\_process\_image\_path) as actor\_image\_paths, values(actor\_process\_command\_line) as actor\_cmd\_lines, values(action\_process\_image\_command\_line) as action\_cmd\_lines, values(action\_process\_user\_sid) as action\_UIDs by agent\_hostname, actor\_process\_image\_name, actor\_process\_image\_sha256 |

// Title: CopyFail Proof of Concept Code Execution // Description: Query looks for potential CopyFail proof of concept (POC) code execution via identifying potentially correlated curl and su process executions. May identify false positives, yet works well for identification of CopyFail POC provided by Xint.Code. // MITRE ATT\&CK TTP ID: T1068 config case\_sensitive = false | dataset = xdr\_data | filter agent\_os\_type = ENUM.AGENT\_OS\_LINUX | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START | filter action\_process\_image\_name in ("curl", "su") | bin \_time span = 2m | filter action\_process\_image\_command\_line contains "copy.fail/exp" or (action\_process\_image\_command\_line = "su" or action\_process\_image\_command\_line ="/usr/bin/su") | fields \_time, agent\_id, event\_id, agent\_hostname, action\_process\_image\_command\_line, action\_process\_image\_name, actor\_process\_instance\_id | comp count() as event\_count, values(agent\_id) as agent\_id, values(event\_id) as event\_id, values(action\_process\_image\_name) as processes, values(action\_process\_image\_command\_line) as commands by agent\_hostname, \_time, actor\_process\_instance\_id | filter processes contains "su" and processes contains "curl"

|----------------------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 | // Title: CopyFail Proof of Concept Code Execution // Description: Query looks for potential CopyFail proof of concept (POC) code execution via identifying potentially correlated curl and su process executions. May identify false positives, yet works well for identification of CopyFail POC provided by Xint.Code. // MITRE ATT\&CK TTP ID: T1068 config case\_sensitive = false | dataset = xdr\_data | filter agent\_os\_type = ENUM.AGENT\_OS\_LINUX | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START | filter action\_process\_image\_name in ("curl", "su") | bin \_time span = 2m | filter action\_process\_image\_command\_line contains "copy.fail/exp" or (action\_process\_image\_command\_line = "su" or action\_process\_image\_command\_line ="/usr/bin/su") | fields \_time, agent\_id, event\_id, agent\_hostname, action\_process\_image\_command\_line, action\_process\_image\_name, actor\_process\_instance\_id | comp count() as event\_count, values(agent\_id) as agent\_id, values(event\_id) as event\_id, values(action\_process\_image\_name) as processes, values(action\_process\_image\_command\_line) as commands by agent\_hostname, \_time, actor\_process\_instance\_id | filter processes contains "su" and processes contains "curl" |

## Conclusion

Compte tenu du volume d'informations publiquement disponibles, de la simplicité d'utilisation de l'exploit Copy Fail et de son efficacité, Palo Alto Networks recommande vivement d'appliquer immédiatement les mises à jour du noyau publiées par les fournisseurs. Si cette option n'est pas envisageable, nous recommandons de suivre les recommandations temporaires visant à désactiver le module vulnérable jusqu'à ce que les correctifs puissent être appliqués.

Cette mesure est d'autant plus importante qu'un script de preuve de concept (PoC) hautement fiable est déjà accessible publiquement et que des activités préliminaires de test ont été observées.

Les clients Palo Alto Networks bénéficient d'une protection renforcée grâce à nos solutions, comme détaillé ci-dessous.

## Protections des produits Palo Alto Networks contre la CVE-2026-31431

Les clients Palo Alto Networks peuvent s'appuyer sur un large éventail de protections intégrées aux produits et de mises à jour pour identifier et contrer cette menace.

Vous pensez que votre entreprise a été compromise ? Vous devez faire face à une urgence ? Contactez [l'équipe Unit 42 de réponse à incident](https://start.paloaltonetworks.com/contact-unit42.html) ou composez l'un des numéros suivants :

* Amérique du Nord : Gratuit : +1 (866) 486-4842 (866.4.UNIT42)
* Royaume-Uni : +44 20 3743 3660
* Europe et Moyen-Orient : +31.20.299.3130
* Asie : +65.6983.8730
* Japon : +81 50 1790 0200
* Australie : +61.2.4062.7950
* Inde : 000 800 050 45107
* Corée du Sud : +82.080.467.8774

### Next-Generation Firewall avec Advanced Threat Prevention

[Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw) associés à l'abonnement de sécurité [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) permettent de bloquer la transmission de scripts d'exploitation sur le réseau grâce à la signature Threat Prevention suivante : 97176 - Linux Kernel Privilege Escalation Vulnerability.

### Cortex XDR et XSIAM

L'agent Cortex XDR pour Linux, à partir de la mise à jour de contenu 2240-35441, intègre des capacités de détection et de prévention pour les échantillons connus associés à la vulnérabilité Copy Fail.

[Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr?_gl=1*13pmp8e*_ga*NzQyNjM2NzkuMTY2NjY3OTczNw..*_ga_KS2MELEEFC*MTY2OTczNjA2MS4zMS4wLjE2Njk3MzYwNjEuNjAuMC4w) et [XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag) contribuent à protéger contre les activités de pré-exploitation et de post-exploitation grâce à une approche de protection multicouche, qui inclut [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire), [Endpoint Protection Modules](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-3.x-Documentation/Malware-protection) (EPM), Behavioral Threat Protection et le module Local Analysis.

### Cortex Cloud

[La protection des terminaux Cortex Cloud](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Endpoint-protection) peut aider les organisations à se protéger contre les menaces décrites dans le présent article. [Cortex Cloud 2.1 peut](https://www.paloaltonetworks.com/blog/cloud-security/visibility-governance-automation/) détecter et prévenir les opérations malveillantes grâce à des analyses comportementales et optimisées par l'IA, afin d'identifier les cas où des cyberattaquants ciblent des terminaux Linux, y compris des conteneurs et des machines virtuelles. La solution peut également détecter les cas d'utilisation abusive des politiques IAM de plateformes cloud associées à ces terminaux ciblés, et alerter les équipes lorsque des assets sont vulnérables à ces menaces.

*Mis à jour le 6 mai 2026 à 15h15 PT afin d'étendre la couverture relative à Cortex XDR et XSIAM, et d'ajouter les Next-Generation Firewalls avec Advanced Threat Prevention.*

*Mis à jour le 7 mai 2026 à 14h00 PT afin de modifier la version de contenu Cortex XDR.*
Retour en haut de page

### Étiquettes

* [Containers](https://unit42.paloaltonetworks.com/fr/tag/containers-fr/ "Containers")
* [CVE-2026-31431](https://unit42.paloaltonetworks.com/fr/tag/cve-2026-31431/ "CVE-2026-31431")
* [Kubernetes](https://unit42.paloaltonetworks.com/fr/tag/kubernetes-fr/ "Kubernetes")
* [Linux](https://unit42.paloaltonetworks.com/fr/tag/linux-fr/ "Linux")
* [Local privilege escalation](https://unit42.paloaltonetworks.com/fr/tag/local-privilege-escalation/ "local privilege escalation")
* [Page cache](https://unit42.paloaltonetworks.com/fr/tag/page-cache/ "page cache")
* [Vulnerability](https://unit42.paloaltonetworks.com/fr/tag/vulnerability/ "vulnerability")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/fr/ "Threat Research") [SuivantL'IA peut-elle s'attaquer au cloud ? Enseignements tirés de la construction d'un système multi-agents offensif autonome dans le cloud](https://unit42.paloaltonetworks.com/fr/autonomous-ai-cloud-attacks/ "L’IA peut-elle s’attaquer au cloud ? Enseignements tirés de la construction d’un système multi-agents offensif autonome dans le cloud")

### SOMMAIRE

* 

### Sur le même thème

* [01flip : un ransomware multi-plateforme écrit en langage Rust](https://unit42.paloaltonetworks.com/fr/new-ransomware-01flip-written-in-rust/ "article - table of contents")
* [Des rôles par ci, des rôles par là, des rôles partout ! Explorons la sécurité d'AWS IAM Roles Anywhere](https://unit42.paloaltonetworks.com/fr/aws-roles-anywhere/ "article - table of contents")
* [Multiplication des menaces liées au cloud : les tendances en matière d'alertes montrent que les attaquants ciblent l'IAM et l'exfiltration en premier lieu](https://unit42.paloaltonetworks.com/fr/2025-cloud-security-alert-trends/ "article - table of contents")

## Associé Vulnérabilités Ressources

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/AdobeStock_1020436911-786x440.jpeg)  
[Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 17 février 2026 [#### Deux vulnérabilités critiques d'Ivanti EPMM exploitées activement](https://unit42.paloaltonetworks.com/fr/ivanti-cve-2026-1281-cve-2026-1340/)

* [CVE-2026-1281](https://unit42.paloaltonetworks.com/fr/tag/cve-2026-1281/ "CVE-2026-1281")

* [CVE-2026-1340](https://unit42.paloaltonetworks.com/fr/tag/cve-2026-1340/ "CVE-2026-1340")

* [Ivanti](https://unit42.paloaltonetworks.com/fr/tag/ivanti/ "Ivanti")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/ivanti-cve-2026-1281-cve-2026-1340/ "Deux vulnérabilités critiques d'Ivanti EPMM exploitées activement")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 13 janvier 2026 [#### Bulletin de menaces : Vulnérabilité MongoDB (CVE-2025-14847)](https://unit42.paloaltonetworks.com/fr/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/fr/tag/mongodb/ "MongoDB")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/mongobleed-cve-2025-14847/ "Bulletin de menaces : Vulnérabilité MongoDB (CVE-2025-14847)")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 13 janvier 2026 [#### Exécution de code à distance dans des formats et bibliothèques IA/ML modernes](https://unit42.paloaltonetworks.com/fr/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/fr/tag/apple-fr/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/fr/tag/cve-2026-22584/ "CVE-2026-22584")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/rce-vulnerabilities-in-ai-python-libraries/ "Exécution de code à distance dans des formats et bibliothèques IA/ML modernes")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 12 décembre 2025 [#### Exploitation d'une vulnérabilité critique dans les React Server Components (Mise à jour du 12 décembre)](https://unit42.paloaltonetworks.com/fr/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/fr/tag/cobalt-strike-fr/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-55182-fr/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-66478-fr/ "CVE-2025-66478")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/cve-2025-55182-react-and-cve-2025-66478-next/ "Exploitation d'une vulnérabilité critique dans les React Server Components (Mise à jour du 12 décembre)")  
  ![Pictorial representation of an authentication coercion attack. Panoramic view of a city skyline at night, featuring vibrant light beams from skyscrapers and a deep blue sky.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/07_Vulnerabilities_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 10 novembre 2025 [#### La coercition d'authentification n'a pas dit son dernier mot -- cap sur cette menace en évolution](https://unit42.paloaltonetworks.com/fr/authentication-coercion/)

* [Mimikatz](https://unit42.paloaltonetworks.com/fr/tag/mimikatz-fr/ "Mimikatz")

* [PrintNightmare](https://unit42.paloaltonetworks.com/fr/tag/printnightmare-fr/ "PrintNightmare")

* [Privilege escalation](https://unit42.paloaltonetworks.com/fr/tag/privilege-escalation-fr/ "privilege escalation")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/authentication-coercion/ "La coercition d’authentification n’a pas dit son dernier mot – cap sur cette menace en évolution")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 7 novembre 2025 [#### LANDFALL : Nouveau logiciel espion commercial pour Android dans une chaîne d'exploitation ciblant les appareils Samsung](https://unit42.paloaltonetworks.com/fr/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/fr/tag/android-fr/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/fr/tag/apple-fr/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-21042-fr/ "CVE-2025-21042")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL : Nouveau logiciel espion commercial pour Android dans une chaîne d'exploitation ciblant les appareils Samsung")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 3 novembre 2025 [#### Exécution de code à cistance (RCE) dans Microsoft WSUS (CVE-2025-59287) activement exploitée "in the wild" (Mis à jour le 3 novembre)](https://unit42.paloaltonetworks.com/fr/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-59287-fr/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/fr/tag/microsoft-fr/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/fr/tag/microsoft-vulnerability-fr/ "Microsoft Vulnerability")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/microsoft-cve-2025-59287/ "Exécution de code à cistance (RCE) dans Microsoft WSUS (CVE-2025-59287) activement exploitée \"in the wild\" (Mis à jour le 3 novembre)")  
  ![A man wearing glasses focused on a screen with reflections of code visible in the glasses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/04_Tutorial_Category_1920x900-786x368.jpg)  
  [Recherche sur les menaces](https://unit42.paloaltonetworks.com/fr/category/threat-research-fr/) 31 octobre 2025 [#### Agents d'IA hors de contrôle : les attaques de détournement de session dans les systèmes A2A](https://unit42.paloaltonetworks.com/fr/agent-session-smuggling-in-agent2agent-systems/)

* [GenAI](https://unit42.paloaltonetworks.com/fr/tag/genai-fr/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/fr/tag/google-fr/ "Google")

* [LLM](https://unit42.paloaltonetworks.com/fr/tag/llm-fr/ "LLM")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/agent-session-smuggling-in-agent2agent-systems/ "Agents d’IA hors de contrôle : les attaques de détournement de session dans les systèmes A2A")  
  ![Pictorial representation of F5 data theft incident. Digital illustration of a 3D globe showing network connections and data flow across continents, highlighted with red lines and glowing points, representing global communication and connectivity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Menaces de grande envergure](https://unit42.paloaltonetworks.com/fr/category/top-cyberthreats-fr/) 16 octobre 2025 [#### Bulletin de menace : un acteur étatique vole le code source de F5 BIG-IP et accède à des vulnérabilités non divulguées](https://unit42.paloaltonetworks.com/fr/nation-state-threat-actor-steals-f5-source-code/)

* [CVE-2025-53868](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-53868-fr/ "CVE-2025-53868")

* [CVE-2025-57780](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-57780-fr/ "CVE-2025-57780")

* [CVE-2025-61955](https://unit42.paloaltonetworks.com/fr/tag/cve-2025-61955-fr/ "CVE-2025-61955")  
  [Lire l'article ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/fr/nation-state-threat-actor-steals-f5-source-code/ "Bulletin de menace : un acteur étatique vole le code source de F5 BIG-IP et accède à des vulnérabilités non divulguées")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Abonnez-vous aux infos d'Unit 42

## Gardez un coup d'avance sur les menaces pour évoluer en toute sérénité. Contactez-nous

Your Email

Abonnez-vous aux infos par e-mail sur les travaux de recherche Unit 42.  
L'envoi de ce formulaire implique l'acceptation de nos[Conditions d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use) et de notre [Politique de confidentialité.](https://www.paloaltonetworks.com/legal-notices/privacy)

Ce site est protégé par reCAPTCHA et est soumis à la [Politique de confidentialité](https://policies.google.com/privacy) et aux [Conditions générales](https://policies.google.com/terms) de Google.

Invalid captcha!
Je m'abonne ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Produits et services

* [Plateforme de sécurité du réseau pilotée par IA](https://www.paloaltonetworks.fr/network-security)

* [Sécuriser l'IA à la conception](https://www.paloaltonetworks.fr/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.fr/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.fr/sase/ai-access-security)

* [Services de sécurité cloud (CDSS)](https://www.paloaltonetworks.fr/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.fr/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.fr/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.fr/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.fr/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Sécurité IoT d'entreprise](https://www.paloaltonetworks.fr/network-security/enterprise-device-security)

* [Sécurité IoT médical](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.fr/content/pan/fr_FR/network-security/industrial-ot-security)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Pare-feu nouvelle génération](https://www.paloaltonetworks.fr/network-security/next-generation-firewall)

* [Pare-feu matériels](https://www.paloaltonetworks.fr/network-security/hardware-firewall-innovations)

* [Logiciels pare-feu](https://www.paloaltonetworks.fr/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.fr/network-security/strata-cloud-manager)

* [SD-WAN pour NGFW](https://www.paloaltonetworks.fr/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.fr/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.fr/network-security/panorama)

* [Secure Access Service Edge](https://www.paloaltonetworks.fr/sase)

* [Prisma SASE](https://www.paloaltonetworks.fr/sase)

* [Accélération des applications](https://www.paloaltonetworks.fr/sase/app-acceleration)

* [Autonomous Digital Experience Management (ADEM)](https://www.paloaltonetworks.fr/sase/adem)

* [DLP d'entreprise](https://www.paloaltonetworks.fr/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.fr/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.fr/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.fr/sase/sd-wan)

* [Isolation de navigateur à distance (RBI)](https://www.paloaltonetworks.fr/sase/remote-browser-isolation)

* [Sécurité SaaS](https://www.paloaltonetworks.fr/sase/saas-security)

* [Plateforme SecOps pilotée par IA](https://www.paloaltonetworks.fr/cortex)

* [Sécurité cloud](https://www.paloaltonetworks.fr/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Sécurité des applications](https://www.paloaltonetworks.fr/cortex/cloud/application-security)

* [Posture de sécurité dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/cloud-posture-security)

* [Sécurité du Runtime dans le cloud](https://www.paloaltonetworks.fr/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.fr/prisma/cloud)

* [SOC piloté par IA](https://www.paloaltonetworks.fr/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.fr/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.fr/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.fr/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.fr/cortex/cortex-xpanse)

* [Services managés détection et réponse Unit 42](https://www.paloaltonetworks.fr/cortex/managed-detection-and-response)

* [XSIAM managé](https://www.paloaltonetworks.fr/cortex/managed-xsiam)

* [Sécurité des identités nouvelle génération](https://www.paloaltonetworks.fr/idira)

* [Gestion des accès privilégiés (PAM)](https://www.paloaltonetworks.fr/idira/human/privileged-access-management)

* [Gestion des identités et des accès (IAM)](https://www.paloaltonetworks.fr/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.fr/idira/human/endpoint-privilege-manager)

* [Gouvernance des identités](https://www.paloaltonetworks.fr/idira/human/identity-governance)

* [Workforce Password Management](https://www.paloaltonetworks.fr/idira/human/workforce-password-management)

* [Identités agentiques](https://www.paloaltonetworks.fr/idira/agentic)

* [Gestion des secrets](https://www.paloaltonetworks.fr/idira/machine/secrets-management)

* [Gouvernance unifiée des secrets](https://www.paloaltonetworks.fr/idira/machine/unified-secrets-governance)

* [Déploiement d'identifiants applicatifs](https://www.paloaltonetworks.fr/idira/machine/application-credentials-delivery)

* [Accès privilégiés des prestataires](https://www.paloaltonetworks.fr/idira/human/vendor-privileged-access)

* [Services de Threat Intelligence et de réponse à incident](https://www.paloaltonetworks.fr/unit42)

* [Évaluations proactives](https://www.paloaltonetworks.fr/unit42/assess)

* [Réponse à incident](https://www.paloaltonetworks.fr/unit42/respond)

* [Transformez votre stratégie de sécurité](https://www.paloaltonetworks.fr/unit42/transform)

* [Découvrez la Threat Intelligence Entreprise Notre entreprise Carrières Nous contacter Responsabilité d'entreprise Clients Relations investisseurs Présence dans le monde](https://www.paloaltonetworks.fr/unit42/threat-intelligence-partners)  
  Entreprise

* [Notre entreprise](https://www.paloaltonetworks.fr/about-us)

* [Carrières](https://jobs.paloaltonetworks.com/en/)

* [Nous contacter](https://www.paloaltonetworks.fr/company/contact)

* [Responsabilité d'entreprise](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clients](https://www.paloaltonetworks.fr/customers)

* [Relations investisseurs](https://investors.paloaltonetworks.com/)

* [Présence dans le monde](https://www.paloaltonetworks.com/about-us/locations)

* [Presse](https://www.paloaltonetworks.fr/company/newsroom)  
  Pages les plus visitées

* [Article](https://www.paloaltonetworks.com/blog/?lang=fr)

* [Communautés](https://www.paloaltonetworks.com/communities)

* [Bibliothèque de contenu](https://www.paloaltonetworks.fr/resources)

* [Cyberpedia](https://www.paloaltonetworks.fr/cyberpedia)

* [Évènements](https://events.paloaltonetworks.com/)

* [Préférences de communication](https://start.paloaltonetworks.com/preference-center)

* [Produits de A à Z](https://www.paloaltonetworks.fr/products/products-a-z)

* [Certifications produits](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Signaler une vulnérabilité](https://www.paloaltonetworks.com/security-disclosure)

* [Plan du site](https://www.paloaltonetworks.fr/sitemap)

* [Documentation technique](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [Ne pas autoriser la vente ou le partage de mes données personnelles](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Politique de confidentialité](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Trust Center](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Conditions générales d'utilisation](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documents](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Tous droits réservés

* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.fr/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.fr/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* FR  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
