Failles dans GnuPG : le bilan critique de la gestion des vulnérabilités gpg.fail
Un an après la découverte de failles critiques dans GnuPG, l'outil de chiffrement essuie de vives critiques sur le traitement réservé aux chercheurs en sécurité. Entre correctifs partiels et refus de modifier des fonctionnalités risquées, ce retour d'expérience met en lumière les faiblesses d'un composant clé de nos infrastructures.
Fil « Retours d'expérience sur la divulgation de vulnérabilités dans GPG »

En mai 2025, la découverte d'une vulnérabilité dans GPG (GNU Privacy Guard, l'implémentation la plus utilisée du protocole de chiffrement PGP) a révélé une fragilité inattendue. La faille initiale permettait de falsifier simplement une signature PGP lors de l'ouverture d'un fichier avec l'outil en ligne de commande. En approfondissant l'analyse, cette première alerte s'est transformée en une série de vulnérabilités indépendantes.
Des failles de mémoire au cœur du parseur
L'examen de la base de code a notamment mis en avant un problème de corruption de mémoire (un défaut d'allocation où le programme écrit en dehors des zones mémoire prévues) au sein du parseur de messages PGP (le composant chargé d'analyser la structure des fichiers chiffrés). Ce bogue affectait la presque totalité des flux de travail reposant sur PGP. Les vulnérabilités ont été communiquées aux développeurs quelques semaines avant la conférence 39c3 en décembre 2025.
Divulgation responsable et divergences d'approche
Si la corruption de mémoire dans le parseur a fait l'objet d'un correctif adapté, le traitement des autres failles a provoqué de fortes tensions :
- La faille initiale permettant la falsification de signature n'a reçu aucun patch applicatif.
- Werner Koch, mainteneur principal de GnuPG, a préféré publier un article de blog le premier jour du 39c3 pour déclarer la fonctionnalité concernée comme « néfaste » (harmful), sans concertation préalable.
- Plusieurs failles et comportements à risque restent non corrigés dans le code source actuel.
L'état de la sécurité de GnuPG en 2026
Lors de la présentation mrmcd26 tenue en septembre 2026, de nouvelles vulnérabilités ont été présentées pour illustrer la fragilité persistante de la base de code. La démonstration a mis en avant la présence continue de plusieurs « footguns » (des fonctionnalités dont la conception facilite les erreurs de sécurité par l'utilisateur) que l'équipe de maintenance refuse de modifier, posant la question de la pérennité des processus de correctif sur ce composant critique.