Méthodologie du Hermes Threat Score (HTS) et moteur de divergence
1. Pourquoi le CVSS ne suffit pas pour la priorisation
Section intitulée « 1. Pourquoi le CVSS ne suffit pas pour la priorisation »Chaque mois, les équipes de cybersécurité font face à des milliers de nouvelles CVE publiées, dont une majorité est étiquetée comme “Critique” ou “Élevée” (CVSS $\ge 7.0$). Se reposer aveuglément sur le CVSS engendre une fatigue des alertes et des angles morts majeurs :
- Exploitabilité théorique vs réalisée : une faille CVSS 9.8 peut n’avoir aucun exploit fonctionnel, nécessiter un alignement mémoire improbable ou toucher un composant confidentiel présent sur moins de 0.1 % du parc.
- La vitesse d’armement : À l’inverse, une vulnérabilité notée CVSS 7.5 (Élevée) mais immédiatement intégrée aux kits de ransomware ou inscrite au catalogue CISA KEV constitue une urgence absolue.
Le score HTS concilie les caractéristiques techniques et la réalité de la menace en corrélant :
- Les métriques NVD / CWE
- Les prédictions de probabilité d’exploitation EPSS
- Les données d’exploitation Active du catalogue CISA KEV
- La maturité des exploits publics (PoC, Metasploit, kits armés)
- L’exposition internet réelle (shodan, censys) et la prévalence produit
2. Architecture dimensionnelle (échelle 0–100)
Section intitulée « 2. Architecture dimensionnelle (échelle 0–100) »Le Hermes Threat Score agrège huit dimensions opérationnelles clés :
SCORE TOTAL HTS = Exploitabilité (20) + Activité de Menace (20) + Armement (15) + Exposition (15) + Prévalence Produit (10) + Gravité Impact (10) + Maturité Exploit (10)| Dimension | Poids | Critères d’Évaluation |
|---|---|---|
| Exploitabilité | 0–20 pts | Accessibilité réseau, barrières d’authentification et prérequis d’exécution. |
| Activité de menace | 0–20 pts | Exploitation active observée, inscription au catalogue CISA KEV, signaux honeypots. |
| Armement (weaponization) | 0–15 pts | Intégration dans des frameworks publics (Metasploit, Nuclei, Cobalt Strike) ou malwares. |
| Exposition | 0–15 pts | Proportion de machines vulnérables directement exposées sur Internet. |
| Prévalence produit | 0–10 pts | Part de marché et ubiquité du composant dans les parcs informatiques d’entreprise. |
| Gravité de l’impact | 0–10 pts | Ampleur des dommages (RCE système, exfiltration de secrets, déni de service). |
| Maturité de l’exploit | 0–10 pts | Fiabilité technique (du PoC instable à l’outil d’exploitation automatisé à 100 %). |
3. Analyse de divergence : CVSS vs. Hermes
Section intitulée « 3. Analyse de divergence : CVSS vs. Hermes »L’un des apports majeurs de Hermes Codex est son Moteur d’Analyse de Divergence, qui identifie et justifie les écarts entre la note théorique CVSS et la priorité opérationnelle réelle.
Cas a : CVSS critique / Hermes faible (le filtre de désescalade)
Section intitulée « Cas a : CVSS critique / Hermes faible (le filtre de désescalade) »CVSS : 9.8 (Critique) ──► HERMES THREAT SCORE : 34 (Faible)- Explication : l’impact théorique est maximal (RCE), mais aucun exploit n’existe, l’attaque exige des options de compilation non standard et le logiciel est un binaire interne confidentiel sans exposition réseau. Les équipes peuvent sereinement traiter les menaces actives en priorité.
Cas b : CVSS modéré / Hermes critique (l’alerte d’urgence)
Section intitulée « Cas b : CVSS modéré / Hermes critique (l’alerte d’urgence) »CVSS : 6.8 (Moyen) ──► HERMES THREAT SCORE : 92 (Critique)- Explication : bien que le CVSS soit modéré car la faille ne concerne qu’une fuite d’information locale, des groupes de ransomware l’enchaînent activement avec des contrôleurs de domaine Windows pour prendre le contrôle total d’Active Directory.
4. Exemple d’évaluation opérationnelle : Roundcube CVE-2026-59822
Section intitulée « 4. Exemple d’évaluation opérationnelle : Roundcube CVE-2026-59822 »Évaluation de la vulnérabilité CVE-2026-59822 (RCE pré-auth Roundcube Webmail) :
SCORE DE MENACE HERMES
Cible :Serveur Principal Roundcube Webmail Convergence totale entre le CVSS (9.8) et le Hermes Threat Score (96). Exploitation active dans la nature confirmée par le CISA KEV, présence d'exploits automatisés weaponisés et forte exposition de serveurs Webmail sur Internet : le patch d'urgence est impératif.