Écran de contrôle de vidéosurveillance affichant des flux de caméras IP avec un avertissement de sécurité système
Retour au blog
Sécurité

Faille critique ZoneMinder CVE-2023-26035 : comment sécuriser votre vidéosurveillance ?

Une vulnérabilité critique de sécurité, identifiée sous la référence CVE-2023-26035, touche les installations du logiciel de vidéosurveillance open source ZoneMinder. Cette faille permet à des attaquants distants d'exécuter des commandes système arbitraires sans authentification préalable, compromettant ainsi l'intégralité du serveur et du réseau local. Cet article détaille le fonctionnement de cette menace, ses impacts pour les infrastructures des TPE/PME, et les étapes concrètes pour appliquer les correctifs nécessaires.

Kévin Moniaux
26 août 2026 11 min de lecture
Sommaire12 sections
  1. Qu'est-ce que ZoneMinder et quel est son rôle en entreprise ?
  2. Comprendre la faille critique CVE-2023-26035
  3. Quels sont les risques réels d'une telle vulnérabilité pour une PME ?
  4. Comment vérifier si votre installation ZoneMinder est vulnérable ?
  5. Tutoriel pas-à-pas : sauvegarder et mettre à jour ZoneMinder
  6. Comment sécuriser globalement un serveur de vidéosurveillance ?
  7. L'importance de la journalisation et de la surveillance active
  8. La gestion des caméras IP : l'autre maillon faible de la vidéosurveillance
  9. L'importance des sauvegardes externalisées et de la reprise d'activité
  10. Pourquoi faire appel à un prestataire informatique local en Lot-et-Garonne ?
  11. Questions fréquentes
  12. Sources

Qu'est-ce que ZoneMinder et quel est son rôle en entreprise ?

Le logiciel ZoneMinder est une suite complète de vidéosurveillance open source conçue pour s'exécuter sur des systèmes d'exploitation Linux. Elle permet de gérer, d'enregistrer et d'analyser les flux provenant de caméras de sécurité IP ou analogiques. Grâce à sa flexibilité, elle s'adapte aussi bien à une caméra unique de bureau qu'à un réseau industriel complexe de plusieurs dizaines de caméras.

De nombreuses petites et moyennes entreprises choisissent cette solution pour éviter les abonnements récurrents liés aux offres cloud propriétaires. En conservant l'intégralité des enregistrements vidéo sur un serveur local, les entreprises gardent un contrôle total sur leurs données physiques. Cela répond également aux exigences de confidentialité et de souveraineté numérique de plus en plus recherchées par les professionnels soucieux de leur conformité.

Cependant, l'hébergement autonome d'un serveur de vidéosurveillance implique une responsabilité importante en matière de maintenance. Contrairement aux solutions cloud dont la sécurité est gérée par le fournisseur, un serveur ZoneMinder local doit être régulièrement mis à jour et configuré par des administrateurs système. Sans cette rigueur, le serveur devient une porte d'entrée potentielle pour les cybermenaces qui ciblent les réseaux d'entreprise.

Comprendre la faille critique CVE-2023-26035

La vulnérabilité identifiée sous la référence CVE-2023-26035 représente l'une des menaces les plus sérieuses pour les utilisateurs de ZoneMinder. Avec un score de gravité maximal de 9.8 sur 10 sur l'échelle CVSS, cette faille est qualifiée de critique par les experts en cybersécurité. Elle permet à un attaquant distant et non authentifié d'exécuter des commandes système arbitraires sur le serveur hébergeant l'application.

Le problème technique réside dans une validation insuffisante des entrées utilisateur au niveau de l'API de ZoneMinder, plus précisément lors du traitement de certaines requêtes de journalisation ou d'affichage. Un attaquant peut envoyer une requête HTTP spécialement conçue contenant des caractères d'échappement et des commandes système. Le serveur web exécute alors ces commandes avec les privilèges de l'utilisateur système exécutant l'application, souvent www-data.

Contrairement à d'autres failles nécessitant des identifiants valides, la CVE-2023-26035 peut être exploitée par n'importe quel utilisateur ayant accès à l'interface web de ZoneMinder via le réseau. Si le serveur est exposé directement sur Internet, l'exploitation peut être automatisée par des robots malveillants en quelques secondes. Cette absence d'authentification requise rend la faille particulièrement redoutable pour les infrastructures non protégées.

Quels sont les risques réels d'une telle vulnérabilité pour une PME ?

L'exploitation d'une faille d'exécution de code à distance sur un serveur de vidéosurveillance entraîne des conséquences graves pour une entreprise. Le serveur compromis cesse d'être un outil de protection pour devenir une menace interne majeure. Les risques pour votre structure se déclinent en plusieurs aspects critiques :

  • Espionnage physique et vol de données : Les attaquants peuvent visionner en direct les caméras de sécurité, surveiller les mouvements du personnel, identifier les zones de stockage de valeur ou intercepter des documents confidentiels visibles à l'écran.
  • Vol d'identifiants et de configurations : Le serveur contient les mots de passe de connexion aux caméras IP et à la base de données. Ces informations peuvent être extraites pour compromettre d'autres équipements du réseau local.
  • Mouvements latéraux sur le réseau : Une fois installés sur le serveur ZoneMinder, les pirates utilisent cette machine comme tête de pont pour scanner le réseau interne, cibler les serveurs de fichiers et propager des rançongiciels.
  • Détournement de ressources : Le serveur peut être intégré à un réseau de machines zombies pour lancer des attaques par déni de service ou miner des cryptomonnaies, ralentissant fortement votre connexion internet.

Pour une TPE ou une PME, ces incidents peuvent paralyser l'activité commerciale pendant plusieurs jours, générer des coûts de restauration importants et nuire gravement à la réputation de l'entreprise auprès de ses clients et partenaires. La sécurité physique et la sécurité logique sont ici intimement liées et doivent être traitées avec la même rigueur.

Comment vérifier si votre installation ZoneMinder est vulnérable ?

La première mesure de protection consiste à identifier précisément la version de ZoneMinder actuellement déployée sur votre infrastructure. La faille CVE-2023-26035 affecte principalement les versions anciennes des branches de production et de développement. Il est donc crucial de vérifier votre niveau de mise à jour.

Branche de ZoneMinderVersions vulnérablesVersions corrigées (sécurisées)
Branche stable (LTS)Versions antérieures à 1.36.33Version 1.36.33 et supérieures
Branche de développementVersions antérieures à 1.37.33Version 1.37.33 et supérieures

Pour vérifier la version installée depuis l'interface graphique, connectez-vous à la console d'administration de ZoneMinder. Le numéro de version complet est généralement visible dans le coin inférieur droit ou gauche de la page d'accueil. Si vous préférez utiliser la ligne de commande via un accès SSH sécurisé, vous pouvez interroger directement le gestionnaire de paquets de votre système d'exploitation.

Sur un serveur fonctionnant sous Debian ou Ubuntu, exécutez la commande suivante dans votre terminal :

dpkg -l | grep zoneminder

Si la version affichée est inférieure aux versions corrigées indiquées dans le tableau, votre système est exposé à des attaques. Vous devez planifier une mise à jour corrective dans les plus brefs délais pour éliminer ce risque de sécurité majeur et protéger vos enregistrements vidéo.

Tutoriel pas-à-pas : sauvegarder et mettre à jour ZoneMinder

La mise à jour d'un logiciel de production comme ZoneMinder nécessite une méthodologie rigoureuse pour éviter toute perte de données ou interruption de service prolongée. Suivez ces étapes pour appliquer les correctifs officiels en toute sécurité sur votre serveur Linux.

Avant de commencer, assurez-vous de disposer des accès d'administration (root ou sudo) sur le serveur et vérifiez que vous disposez d'un espace de stockage suffisant pour accueillir les sauvegardes temporaires.

  1. Sauvegarder la base de données : Exportez la base de données MySQL ou MariaDB utilisée par ZoneMinder (généralement nommée zm) vers un fichier sécurisé dans le répertoire temporaire de votre choix.
  2. Sauvegarder les fichiers de configuration : Créez une archive compressée du répertoire contenant les fichiers de configuration de l'application pour pouvoir les restaurer facilement en cas de besoin.
  3. Mettre à jour les paquets système : Actualisez la liste des paquets de votre distribution et lancez la mise à niveau spécifique du paquet ZoneMinder vers la dernière version stable disponible.
  4. Redémarrer et valider : Redémarrez les services système associés et connectez-vous à l'interface web pour valider le bon fonctionnement des caméras et vérifier le nouveau numéro de version.

Pour sauvegarder la base de données de manière sécurisée, utilisez la commande suivante :

sudo mysqldump zm > /tmp/zm_database_backup.sql

Ensuite, sauvegardez le dossier de configuration de ZoneMinder à l'aide de cette commande :

sudo tar -czvf /tmp/zm_config_backup.tar.gz /etc/zm/

Une fois les sauvegardes effectuées et stockées en lieu sûr, procédez à la mise à jour des dépôts et du logiciel en exécutant ces commandes successives :

sudo apt-get update
sudo apt-get install --only-upgrade zoneminder

Enfin, appliquez les modifications en redémarrant le service ZoneMinder ainsi que votre serveur web Apache ou Nginx :

sudo systemctl restart zoneminder
sudo systemctl restart apache2

Après le redémarrage, ouvrez votre navigateur et accédez à l'interface d'administration. Vérifiez que toutes vos caméras transmettent correctement leurs flux et que la version affichée correspond bien à une version corrigée et sécurisée, à l'abri de la faille critique d'exécution de code.

Comment sécuriser globalement un serveur de vidéosurveillance ?

L'application des mises à jour logicielles est une étape indispensable, mais elle ne suffit pas à elle seule à garantir une sécurité robuste. Pour protéger durablement votre infrastructure contre les attaques présentes et futures, vous devez mettre en place une stratégie de défense globale.

Le réseau de vidéosurveillance doit être traité comme une zone sensible au sein de votre système d'information. Voici les meilleures pratiques recommandées par les experts en cybersécurité pour blinder vos installations :

  • Segmenter le réseau via des VLAN : Ne mélangez jamais les caméras IP et le serveur de vidéosurveillance avec le réseau informatique général de l'entreprise. Isolez-les dans un réseau local virtuel dédié et contrôlé par un pare-feu.
  • Bannir l'exposition directe sur Internet : N'ouvrez jamais les ports de votre routeur pour rendre l'interface de ZoneMinder accessible publiquement. Utilisez un réseau privé virtuel sécurisé pour vous connecter à distance.
  • Appliquer le principe du moindre privilège : Limitez le nombre de comptes d'administration sur ZoneMinder. Attribuez des rôles restreints aux utilisateurs qui ont uniquement besoin de visionner les flux en direct.
  • Durcir la configuration du serveur Linux : Désactivez les services inutilisés, configurez un pare-feu local, et utilisez des clés SSH plutôt que des mots de passe pour les accès d'administration à distance.

En appliquant ces principes de segmentation et de contrôle des accès, vous limitez considérablement la surface d'attaque de votre entreprise. Même si une nouvelle faille logicielle venait à être découverte, les attaquants ne pourraient pas l'exploiter facilement depuis l'extérieur de votre réseau informatique.

L'importance de la journalisation et de la surveillance active

La sécurisation d'un serveur ne s'arrête pas à la mise à jour des logiciels. Pour détecter rapidement une tentative d'intrusion ou un comportement suspect, il est indispensable de mettre en place une surveillance active des journaux système de ZoneMinder.

Les tentatives d'exploitation de failles comme la CVE-2023-26035 laissent généralement des traces caractéristiques dans les fichiers de logs du serveur web Apache ou de ZoneMinder lui-même. Des requêtes HTTP inhabituelles contenant des caractères d'échappement ou des appels répétés vers des scripts d'API doivent immédiatement alerter vos équipes.

Pour automatiser cette surveillance, vous pouvez configurer des outils d'analyse de logs comme Fail2ban. Cet utilitaire permet de scanner les fichiers de journaux en temps réel et de bloquer automatiquement, via le pare-feu du serveur, les adresses IP qui effectuent des requêtes suspectes ou des tentatives de connexion répétées de manière anormale.

La gestion des caméras IP : l'autre maillon faible de la vidéosurveillance

Un serveur ZoneMinder parfaitement sécurisé peut toujours être contourné si les caméras IP connectées au système présentent elles-mêmes des vulnérabilités majeures. Les caméras de sécurité sont des ordinateurs miniatures connectés au réseau, souvent dotés de leur propre système d'exploitation simplifié.

De nombreux modèles de caméras bon marché souffrent de failles de sécurité critiques, de mots de passe par défaut non modifiables ou de micrologiciels obsolètes qui ne reçoivent plus de correctifs de la part du constructeur. Si un attaquant parvient à prendre le contrôle d'une caméra, il peut l'utiliser pour intercepter les flux ou attaquer le serveur de stockage.

Pour limiter ce risque, appliquez systématiquement les règles suivantes lors du déploiement de vos caméras de vidéosurveillance :

  • Modifier les identifiants par défaut : Changez immédiatement les mots de passe d'usine de chaque caméra lors de son installation par des phrases de passe robustes et uniques.
  • Désactiver les protocoles non sécurisés : Désactivez les services inutilisés sur les caméras, tels que Telnet, UPnP ou les serveurs web non chiffrés au profit de protocoles sécurisés.
  • Mettre à jour les micrologiciels : Vérifiez régulièrement la disponibilité de mises à jour de firmware sur les sites officiels des constructeurs et appliquez-les sans tarder pour corriger les failles connues.
  • Bloquer l'accès internet des caméras : Configurez votre pare-feu pour interdire aux caméras IP d'initier des connexions vers Internet, limitant ainsi tout risque de fuite de données ou de contrôle externe.

L'importance des sauvegardes externalisées et de la reprise d'activité

En cas d'attaque réussie ou de panne matérielle majeure sur votre serveur de vidéosurveillance, la perte des enregistrements historiques peut s'avérer dramatique. Pour pallier ce risque, la mise en place d'une politique de sauvegarde externalisée est une nécessité absolue pour les entreprises soucieuses de leur sécurité.

Une sauvegarde locale sur le même disque dur ou sur un équipement situé dans la même pièce ne protège pas contre le vol physique du serveur, l'incendie ou le chiffrement par un rançongiciel. Il est donc recommandé d'exporter régulièrement vos sauvegardes de configuration et vos flux vidéo critiques vers un espace de stockage distant sécurisé.

Ce stockage externe peut être un serveur NAS distant situé dans un autre bâtiment de l'entreprise ou un espace de stockage cloud souverain et chiffré. L'essentiel est de s'assurer que les sauvegardes sont automatisées, chiffrées à la source, et que leur intégrité est régulièrement testée par des simulations de restauration complète afin de garantir une reprise rapide de l'activité.

Pourquoi faire appel à un prestataire informatique local en Lot-et-Garonne ?

La mise en œuvre et la maintenance de solutions de vidéosurveillance auto-hébergées sous Linux requièrent des compétences techniques spécifiques en administration système et en sécurité des réseaux. Pour de nombreuses entreprises à Agen et dans les communes environnantes, gérer ces aspects en interne s'avère complexe et chronophage.

Faire appel à un service de services informatiques à Agen vous permet de déléguer la gestion de votre infrastructure réseau à un professionnel de confiance. Un technicien de proximité peut réaliser un audit complet de vos installations, configurer vos équipements de sécurité et mettre en place des solutions de sauvegarde adaptées à vos besoins réels.

Que votre entreprise soit implantée à Agen, Le Passage, Boé, Bon-Encontre, Foulayronnes ou Villeneuve-sur-Lot, un accompagnement de proximité vous assure une réactivité optimale et un suivi personnalisé. Pour renforcer la sécurité de vos systèmes ou pour toute demande de dépannage informatique à Agen, n'hésitez pas à consulter notre blog ou à solliciter nos expertises informatiques pour un accompagnement sur mesure.

Questions fréquentes

Qu'est-ce que la faille CVE-2023-26035 ?

Il s'agit d'une vulnérabilité critique d'exécution de code à distance (RCE) située dans l'API de ZoneMinder. Elle permet à un attaquant distant et non authentifié d'exécuter des commandes système arbitraires sur le serveur hébergeant l'application.

Comment savoir si mon serveur ZoneMinder est vulnérable ?

Toutes les versions antérieures à la version 1.36.33 (pour la branche stable LTS) et 1.37.33 (pour la branche de développement) sont vulnérables. Vous pouvez vérifier votre version en bas de la page d'accueil de l'interface ou via la commande 'dpkg -l | grep zoneminder' sous Debian/Ubuntu.

Comment corriger cette vulnérabilité de sécurité ?

La solution consiste à mettre à jour ZoneMinder vers la version 1.36.33 (ou supérieure) ou 1.37.33 (ou supérieure). Il est fortement conseillé de réaliser une sauvegarde complète de votre base de données et de vos fichiers de configuration avant de procéder à la mise à niveau.

Puis-je continuer à utiliser ZoneMinder sans risque ?

Oui, à condition d'appliquer la mise à jour corrective et de suivre les bonnes pratiques de sécurité : isoler le serveur sur un VLAN dédié, restreindre les accès externes via un VPN sécurisé, et appliquer des politiques de mots de passe robustes pour tous les utilisateurs.

Sources

🧰 Un outil gratuit pour aller plus loin
Sans inscription, et sans engagement — vous avez une réponse chiffrée en quelques minutes.
🛡️
Test de vulnérabilité →
Votre site est-il vulnérable ? On repère les faiblesses visibles — version exposée, portes ouvertes — sans rien forcer.
📬 Les prochains articles, une fois par semaine
Dépannage, sécurité, logiciels : ce qui est utile, sans bruit. Désinscription en un clic.
Partager : Facebook X LinkedIn WhatsApp E-mail
CybersécuritéLinuxMise à jourVidéosurveillanceZoneMinder

Besoin d'un accompagnement informatique en Lot-et-Garonne ?

La sécurité de vos réseaux et de vos équipements est essentielle pour protéger votre activité. Pour tout conseil, audit de sécurité ou assistance technique de proximité autour d'Agen, contactez-nous.

Contacter Le Bon Contact

Articles similaires