Vulnérabilités CodeMeter Runtime: le logiciel de gestion des licences fait aussi partie de la surface d’attaque
WIBU-SYSTEMS a publié des correctifs pour CodeMeter Runtime, recensés dans l’avis INCIBE-2026-585. Les vulnérabilités CodeMeter Runtime touchent un composant installé dans de nombreux environnements industriels et d’ingénierie sans que personne ne l’ait inventorié.

Résumé de l’actualité
L’avis INCIBE-2026-585 recense des vulnérabilités dans CodeMeter Runtime, le composant de gestion des licences de WIBU-SYSTEMS. L’éditeur a publié des versions corrigées et il est recommandé de les installer.
L’intérêt de ce cas réside dans les environnements où ce logiciel est installé. CodeMeter s’installe avec des applications d’ingénierie, de conception, de contrôle industriel ou de calcul, souvent comme dépendance installée silencieusement par le programme d’installation. Il se retrouve ainsi sur des équipements que personne n’a identifiés comme faisant partie d’une chaîne de risques.
C’est le cas de figure que nous rencontrons le plus souvent dans l’industrie: l’inventaire recense les serveurs et les ordinateurs portables, mais pas les composants tiers installés avec une application donnée il y a des années. Lorsqu’un avis paraît, l’organisation ne sait ni combien d’équipements sont concernés ni qui est chargé de les mettre à jour.
À cela s’ajoute une réelle difficulté dans les environnements de production: les logiciels associés aux machines ou aux lignes ne peuvent pas toujours être mis à jour au moment souhaité, car cela dépend des créneaux d’arrêt et parfois de la validation du fabricant de l’équipement.
Une approche efficace combine donc deux actions. Premièrement, identifier précisément où le composant est installé, à l’aide d’outils d’inventaire logiciel et non d’un tableur. Deuxièmement, si une mise à jour immédiate est impossible, isoler: segmenter le réseau pour isoler l’équipement, limiter ses communications au strict nécessaire et mettre en place une surveillance spécifique.
L’enseignement à en tirer dépasse le cas de cet éditeur. Les dépendances installées avec d’autres applications —licences, pilotes, agents, utilitaires— font partie de la surface d’attaque et devraient figurer dans l’inventaire avec le même niveau de détail que les autres éléments.
Source: WIBU-SYSTEMS / INCIBE — 26 août 2026
Ce qui s’est passé
L’avis INCIBE-2026-585 recense des vulnérabilités dans CodeMeter Runtime, le composant de gestion des licences de WIBU-SYSTEMS. Le fabricant a publié des versions corrigées et il est recommandé de les installer.
CodeMeter est installé avec des applications d’ingénierie, de conception, de contrôle industriel ou de calcul, souvent comme dépendance intégrée silencieusement par le programme d’installation, sur des postes que personne n’a identifiés comme faisant partie d’une chaîne de risque.
Les enseignements pour une entreprise de taille moyenne
Dans l’industrie, le cas le plus fréquent est celui d’un inventaire qui recense les serveurs et les ordinateurs portables, mais pas les composants tiers installés avec une application donnée il y a des années. Lorsqu’une alerte est publiée, l’organisation ignore combien de postes sont concernés et qui est responsable de leur mise à jour.
Les logiciels liés à des machines ou à des lignes de production ne peuvent pas toujours être mis à jour au moment souhaité, car cela dépend des plages d’arrêt et parfois de la validation du fabricant de l’équipement.
Les points à vérifier
Approche combinée pour les composants tiers difficiles à mettre à jour:
- Identifier à l’aide d’outils d’inventaire logiciel où le composant est réellement installé.
- Effectuer immédiatement la mise à jour lorsque cela est possible en suivant les recommandations du fabricant.
- Isoler les équipements qui ne peuvent pas être mis à jour: segmentation et communications limitées au strict nécessaire.
- Fixer avec le fabricant de l’équipement une date de mise à jour et documenter l’exposition au risque dans l’intervalle.
Questions fréquentes
- ¿Comment savoir si CodeMeter Runtime est installé sur mes équipements?
- À l’aide d’un outil d’inventaire logiciel qui analyse le parc et répertorie les composants installés, y compris ceux ajoutés comme dépendances d’une autre application.
- ¿Que faire si un équipement de production ne peut pas être mis à jour?
- L’isoler: le placer dans un segment réseau dédié, n’autoriser que les communications indispensables, renforcer la supervision et fixer une date de mise à jour avec le fabricant.
- ¿Qui publie l’alerte concernant cette vulnérabilité?
- INCIBE, dans l’alerte INCIBE-2026-585, qui concerne des composants de WIBU-SYSTEMS.
Notions mentionnées dans cet article: Vulnérabilité
Impossible de corriger ce dont on ignore l’existence. Chez Seintec nous supervisons les équipements et les systèmes grâce à un inventaire logiciel continu et à des alertes sur les versions vulnérables. Demandez une démonstration.
Contacter SeintecService associé
Supervision des équipements et des systèmes
Supervision proactive des ordinateurs, serveurs et systèmes pour détecter les problèmes avant qu’ils n’affectent votre activité.