Chappe 05 · Cybersécurité
Cybersécurité
Les versions de firmware publiées, les vulnérabilités connues, et ce que celles qui n'ont pas de référence disent du projet. Cette page est régénérée automatiquement à partir de sources publiques.
LSIRT Chappe 05
LoRa Security Incident Response Team
Signalement de vulnérabilité, de clé compromise, d'usurpation d'identité ou de trafic anormal sur le réseau. Une fonction du réseau, pas un service sous contrat : ni astreinte, ni délai d'intervention garanti.
Un réseau sans opérateur n'a pas d'équipe de sécurité qui pousse les mises à jour à votre place. Chacun met à jour ses propres nœuds, ou ne le fait pas. Cette page existe pour qu'au moins l'information soit disponible au même endroit.
Versions publiées
| Rôle | Dernière version | Publiée le | Notes |
|---|---|---|---|
| Companion | 1.17.1 | 14 août 2026 | notes de version |
| Répéteur | 1.17.1 | 14 août 2026 | notes de version |
| Room server | 1.17.1 | 14 août 2026 | notes de version |
Un appareil MeshCore ne se met pas à jour seul. Il faut le rebrancher en USB et repasser par flasher.meshcore.io. Sur un relais posé sur un toit, cela veut dire y remonter.
C'est une contrainte à intégrer au choix du site, au même titre que l'alimentation : un point haut inaccessible en hiver est un point haut qui ne sera pas mis à jour avant le printemps.
Vulnérabilités référencées
| Référence | Score | Publiée | Objet |
|---|---|---|---|
| CVE-2026-45323 | 9,6 | 2026-05-28 | MeshCore Card provides MeshCore Lovelace card for Home Assistant. Prior to 0.3.3, Meshcore node names are rendered without HTML escaping in meshcore-c… |
Relevé du 23 septembre 2026 à 03:10 UTC. Source : base nationale américaine des vulnérabilités, recherche par mot-clé sur « meshcore ».
Ce que les bases ne référencent pas
Section écrite à la main, relue le 15 août 2026. Le tableau ci-dessus est automatique ; ce qui suit ne peut pas l'être, faute de source à interroger.
Le firmware MeshCore n'a aucune vulnérabilité référencée, et ce n'est pas une bonne nouvelle. Un débordement de tampon a été corrigé dans la version 1.14.0 : une longueur de chemin lue dans un paquet, sans contrôle, recopiée dans un tampon de 64 octets. Il permettait d'écraser la clé publique d'un contact, donc d'usurper une identité, et de faire tomber un appareil à distance. Aucun identifiant ne lui a été attribué, aucune annonce n'a été faite, et les utilisateurs n'ont pas été invités à mettre à jour.
Le dépôt MeshCore n'a ni fichier SECURITY.md, ni procédure de publication d'avis, ni adresse de contact dédiée.
Zéro vulnérabilité référencée ne veut donc pas dire zéro vulnérabilité. Cela veut dire qu'il n'existe pas de procédure pour les référencer. Un tableau court n'est donc pas un motif de confiance : c'est ce qui devrait faire lire la suite.
Si vous exploitez un tableau de bord MeshCore, vérifiez qu'il échappe les noms de nœuds. Le nom d'un nœud est un champ libre de 32 octets sans validation de caractères, et plusieurs interfaces l'affichaient tel quel. L'attaquant n'a pas besoin d'être à portée directe : son nom se propage par les répéteurs.
Ce que la conception du protocole implique
Trois limites tiennent au protocole lui-même, indépendamment de toute mise à jour. Aucune ne fera l'objet d'un correctif à installer.
Le code d'authentification fait deux octets. Il est tronqué depuis trente-deux. Cela laisse une chance sur soixante-cinq mille par tentative de forger un message accepté, ce qui se force en quelques jours d'émission continue. Sur un canal public, la conséquence est mesurée. Sur un canal qui porterait une consigne, elle ne le serait pas.
Le chiffrement est en blocs indépendants. Deux messages identiques produisent le même chiffré, les blocs peuvent être réordonnés, et la longueur d'un message reste visible. Un observateur qui n'a pas la clé apprend donc des choses : quand vous parlez, à quelle fréquence, et si vous répétez.
Les empreintes de chemin d'un octet entrent en collision. Une partie des nœuds observés les utilise encore. Une liaison déduite d'une empreinte trop courte peut être une confusion entre deux nœuds distincts. C'est pourquoi la page des mesures écarte ces liaisons plutôt que de les publier.
Ce que Chappe 05 en fait
Rien de ce qui précède n'est un secret, et rien ne justifie de renoncer au réseau. Cela justifie de le dire.
Le réseau transporte du texte en clair au sens de la sécurité : il ne faut y faire circuler ni donnée personnelle, ni information dont la révélation gênerait quelqu'un, ni consigne qui serait suivie sans vérification. C'est la règle posée par la politique des messages, et elle découle de ces limites, pas d'une prudence de principe.
Le rappel qui figure sur toutes les pages vaut ici aussi : ce réseau n'est pas un service de secours, et rien de ce qui y circule ne doit être traité comme une source autorisée.
Déclarer un incident
Un signalement utile tient en cinq lignes : ce que vous avez observé, quand, depuis où, comment le reproduire, et comment vous joindre. Le reste est du confort.