Hackfest - Level UP

Vulnpocalypse : exorciser le « boo »m des vulnérabilités
Langue: Français

Chaque année, le cimetière des failles s'agrandit un peu plus : en 2025, près de 50 000 nouvelles vulnérabilités ont été exhumées, et les projections pour 2026 annoncent un chiffre encore plus funeste : jusqu'à 70 000 selon certaines estimations. Pendant ce temps, le délai entre la découverte d'une faille et son exploitation active continue de fondre comme une bougie dans une citrouille oubliée sur le perron, en partie à cause de l'IA qui accélère autant la découverte que l'exploitation.

Dans cette sinistre conférence, on lève le voile sur l'état réel de la gestion des vulnérabilités en 2026 : l'explosion du volume de CVE, l'essoufflement des modèles de pointage classiques, et l'arrivée d'une créature réglementaire bien vivante venue des États-Unis : BOD 26-04. Cette directive de CISA force désormais les agences fédérales civiles américaines à adopter une démarche décisionnelle basée sur le risque réel.

Que change concrètement cette directive? Pourquoi son influence dépasse-t-elle largement les frontières américaines? Qu'annonce-t-elle pour l'avenir de la priorisation des correctifs? Apportez votre lampe de poche et votre courage : on va éclairer les coins sombres de la gestion des vulnérabilités, sans jamais perdre le sourire, ni la tête (quoi que…).


  1. Présentation (2 minutes)

  2. Poussons la grille du cimetière des failles (4 minutes)
    Annonce du parcours de la conférence : l'état des lieux de l'actualité, l'essoufflement des méthodes de priorisation classiques, le changement de paradigme imposé par BOD 26-04, des changements qui dépassent largement les frontières américaines, et les pistes de solution qui émergent pour répondre à la crise actuelle.

  3. La nuit des bogues-vivants : la croissance vertigineuse des CVE (8 minutes)
    Tour d'horizon chiffré de la croissance soutenue du volume de CVE et de ses causes structurelles, dont l'effet accélérateur de l'IA. Mise en relief du paradoxe central : un volume énorme de vulnérabilités, mais une fraction infime réellement exploitée.

  4. Les grimoires effeuillés : CVSS et EPSS ne suffisent plus (8 minutes)
    Explication des limites concrètes de CVSS (pointage statique, adoption lente de la v4) et d'EPSS (biais de télémétrie), avec exemples à l'appui. En somme, ces outils ne suffisent plus, seuls, à justifier une priorisation défendable.

  5. Le poltergeist réglementaire : venu de Washington, BOD 26-04 (11 minutes)
    Présentation du nouveau modèle à quatre variables de CISA et de son obligation de triage forensique, en comparaison avec les directives précédentes. La priorisation devient un enjeu de gouvernance, pas seulement technique.

  6. L'écho surnaturel : les répercussions hors des États-Unis (9 minutes)
    Réflexion sur la portée réelle de BOD 26-04 au-delà des agences fédérales américaines, incluant un regard critique sur la fragilité passée du financement du NVD, sur la capacité opérationnelle réduite de CISA, et sur la réponse européenne avec l'EUVD comme geste de souveraineté numérique. Parallèles pour les organisations québécoises et canadiennes, avec insistance sur les leçons transférables, peu importe le secteur.

  7. Conjurer la Vulnpocalypse : pistes et outils pour la suite (5 minutes)
    Tour rapide de pistes applicables dès maintenant : cartographie d'exposition continue, adoption progressive de CVSS v4, automatisation des décisions à faible risque. Ce modèle à variables multiples n'est probablement qu'un début.

  8. Fermons le cercueil : conclusion (3 minutes)
    Synthèse des messages clés et retour sur le fil conducteur. Clôture, suivie de la période de questions si le temps le permet.

L'image de profil de l'intervenant
Jocelyn Baril

Jocelyn cumule plus de 20 ans d'expérience en technologies de l'information, œuvrant actuellement en cybersécurité opérationnelle. Titulaire d'un baccalauréat par cumul en cybersécurité, il enseigne également au collégial, où il a notamment conçu un cours dédié à la gestion des vulnérabilités. Curieux des enjeux de cybersécurité, il trouve dans des événements comme le Hackfest l'espace idéal pour des échanges enrichissants.