Personne n'a volé les clés. Le coffre les a partagées.
Une CVE dans Bitwarden auto-hébergé permettait à un membre à faibles privilèges de partir avec les clés de coffre de toute l'organisation. La cryptographie n'a pas failli. Un coffre capable de remettre une clé à quelqu'un d'autre peut être amené à le faire.
Un membre à faibles privilèges de votre équipe pouvait partir avec les clés de coffre de toute l'organisation. Pas un seul identifiant partagé. Les clés elles-mêmes.
Il s'agit de CVE-2026-60104, divulguée cette semaine dans Bitwarden Server auto-hébergé [1]. Une preuve de concept fonctionnelle est publique, et les équipes nationales de réponse en Italie et en Belgique ont toutes deux publié des alertes [2][3]. Le correctif a été livré rapidement, dans la version 2026.6.0, et les clients cloud de @Bitwarden n'ont jamais été exposés. Si vous hébergez votre propre serveur, vous appliquez le correctif aujourd'hui.
Le correctif est la partie facile. La conception qui le sous-tend est le vrai sujet.
La faille se trouve dans une fonctionnalité appelée Trusted Device Enrollment (TDE). Le TDE existe pour une raison réellement bonne : il permet à quelqu'un de se connecter sur un nouvel ordinateur portable sans ressaisir un mot de passe principal. Un appareil que vous faites déjà confiance, ou un administrateur, approuve le nouveau, et la clé de chiffrement du compte lui est remise. Pratique. Humain, même, pour une équipe qui intègre des personnes chaque semaine.
Relisez cela. La clé de chiffrement du compte est remise. Toute la fonctionnalité repose sur une seule prémisse : une clé de coffre peut passer d'une partie à une autre lorsque la bonne partie approuve. CVE-2026-60104 est ce qui se produit lorsqu'un membre à faibles privilèges se présente sur ce chemin d'approbation et demande des clés qui ne lui ont jamais appartenu. La cryptographie n'a pas failli. Le système a fait exactement ce pour quoi il a été construit. Il a partagé.
@Bitwarden n'a pas été négligent ici. Ils ont livré un correctif en un jour et leurs utilisateurs managés ne l'ont jamais senti. La leçon est plus dure qu'un bug : dès qu'une clé peut être mise en dépôt par conception, un chemin existe pour tromper ce dépôt. Tout flux d'approbation est une surface d'attaque, parce que tout flux d'approbation est, par définition, un moyen de déplacer une clé vers quelqu'un de nouveau.
Nous avons donc retenu la prémisse inverse.
Dans Clavitor, la clé de coffre n'est pas un secret que le serveur détient et distribue. Elle est la sortie de votre clé matérielle, produite uniquement lorsque vous appuyez physiquement dessus. L'exploitant ne stocke jamais une forme de cette clé capable de déchiffrer quoi que ce soit : il n'y a donc rien sur le serveur à libérer. Il n'existe pas de flux d'approbation administrative qui délivre une clé de coffre, parce qu'il n'existe pas de clé côté serveur à délivrer. Un membre ne peut pas demander le coffre d'un autre membre, parce qu'aucun chemin de requête n'aboutit à une clé. Chaque déverrouillage est lié à l'appareil qui l'a effectué et inscrit dans une piste d'audit associée à un acteur nommé.
La limite, en toute honnêteté : vous pouvez toujours ajouter un second appareil. Quand vous le faites, la clé est ré-encapsulée pour cette nouvelle clé matérielle. Mais cela exige un appui sur une clé que vous détenez déjà, et non une approbation qu'un inconnu pourrait obtenir en faisant valider une demande. La clé ne se trouve jamais en un endroit où un flux pourrait la céder.
C'est toute la différence. Un coffre capable de délivrer une clé peut être amené à la délivrer à la mauvaise personne. Un coffre qui ne s'ouvre qu'au matériel que vous avez en main n'a rien à délivrer.
Nous avons consigné la courte liste des choses qu'un outil de gestion d'identifiants ne devrait jamais faire. Détenir une clé qu'on peut lui demander de remettre en fait presque le haut de la liste. [4]
Clavitor (@clavitorai) est le coffre d'identifiants conçu pour les agents d'IA, et contre eux. clavitor.ai
---
Sources
CVE-2026-60104, fiche de la National Vulnerability Database. Contournement d'authentification dans Bitwarden Server auto-hébergé, corrigé dans la version 2026.6.0. [1]
CSIRT Italia (@csirt_it), avis : PoC publique pour CVE-2026-60104, classée comme contournement de restrictions de sécurité et fuite d'informations. [2]
Centre for Cybersecurity Belgium (@CCBalert), alerte : contournement d'authentification permettant à un membre de l'organisation à faibles privilèges de voler les coffres d'autres utilisateurs, CVSS 9.3, mise à jour vers v2026.6.0+. [3]
Les dix règles de la gestion des identifiants (@clavitorai). [4]