cab PSIRT — Signaler les failles de sécurité de manière responsable
Équipe de réponse aux incidents de sécurité des produits (Product Security Incident Response Team)
Le cab PSIRT coordonne la réception, l'évaluation et la publication des vulnérabilités affectant les produits cab. Vous avez découvert une faille de sécurité ? Nous vous remercions de nous en informer et traiterons votre signalement de manière confidentielle.
Qui sommes-nous ?
L'équipe Product Security Incident Response Team (PSIRT) de cab Produkttechnik GmbH & Co KG est le point de contact central pour tous les signalements relatifs à la sécurité de nos produits. Nous recevons les notifications de vulnérabilités, les analysons, coordonnons leur correction avec les équipes de développement et de production, puis publions des avis de sécurité (Security Advisories) dès qu'une mesure d'atténuation ou une mise à jour est disponible.
Notre procédure est conforme aux exigences du BSI en matière de conformité au Cyber Resilience Act (CRA) de l'Union européenne (BSI TR-03183-1/2/3).
Fonctionnement du cab PSIRT
1
Réception
Nous recevons les signalements par e-mail et en accusons rapidement réception. Sur demande, l'auteur du signalement peut rester anonyme.
2
Évaluation
Notre équipe analyse la vulnérabilité, la reproduit sur les versions concernées du produit et en évalue la gravité selon le CVSS v3.1.
3
Correction et publication
Nous mettons à disposition une mesure d'atténuation ou une mise à jour, puis publions un avis de sécurité au format CSAF 2.0 lisible par machine, incluant les informations de statut VEX.
Quels produits sont couverts ?
Le domaine de compétence du cab PSIRT couvre l'ensemble de la gamme de produits de marquage disposant d'interfaces digitales :
- Imprimantes d'étiquettes notamment EOS, MACH 4S, SQUIX, XC Q, XD Q
- Systèmes d'impression-pose HERMES Q, PX Q, AXON
- Étiqueteuses et distributeurs d'étiquettes IXOR, ROXI
- Lasers de marquage XENO
Nous recevons également les signalements concernant les logiciels cab (par exemple cablabel S3, les pilotes d'imprimantes ou les outils de configuration) à l'adresse indiquée ci-dessous.
Comment signaler une faille de sécurité
Envoyez votre signalement à l'adresse e-mail ci-dessous. Afin que nous puissions traiter votre signalement rapidement et efficacement, merci de fournir, dans la mesure du possible, les informations suivantes :
- Nom et référence du produit
- Description de la vulnérabilité (idéalement avec la catégorie CWE
- Impact observé sur le produit
- Vos coordonnées (un pseudonyme est accepté)
- Version du firmware ou du logiciel
- Étapes permettant de reproduire le problème ou preuve de concept (Proof of Concept)
- La vulnérabilité est-elle déjà publique ? Une divulgation est-elle prévue ?
- Souhaitez-vous être cité ou rester anonyme ?
Contact
Nous accusons réception de votre signalement et vous informerons des étapes suivantes.
Contacter par Email
Chiffrement PGP
Les informations relatives à la sécurité sont confidentielles. Nous vous recommandons vivement de chiffrer votre signalement à l'aide de notre clé publique PGP.
Empreinte (FINGERPRINT)
0ADD 9B47 ED4A FA52 EF90 F42C FDEB 9E9E AC25 D06E
Type de clé
Ed25519, valide jusqu'au 21/10/2030
Télécharger la clé publique (.asc)
Remarque : si vous nous contactez pour la première fois, veuillez joindre votre propre clé publique PGP afin que nous puissions également chiffrer nos réponses.
Code de conduite
La divulgation responsable des vulnérabilités repose sur une relation de confiance. Nous prenons des engagements précis et attendons en retour le respect de quelques règles essentielles.
Nos engagements CAB PSIRT
- Nous accusons réception de votre signalement et vous tenons informé de son traitement.
- Nous traitons votre signalement ainsi que votre identité de manière confidentielle.
- Nous ne mentionnons votre nom que si vous en faites explicitement la demande.
- Nous partageons les informations uniquement avec les personnes autorisées.
- Nous n'engageons aucune action juridique contre vous tant que vous respectez les règles ci-dessous.
Ce que nous attendons du déclarant Règles de conduite
- La vulnérabilité n'a pas encore été rendue publique.
- Vous fournissez des informations techniques valides et vérifiables.
- Vous nous laissez le temps de corriger la vulnérabilité avant toute divulgation.
- Aucune infraction n'a été commise, notamment aucune modification de données appartenant à des tiers, aucune attaque par déni de service (DoS) sur des systèmes en production, aucune intrusion dans des infrastructures tierces.
- Vous fournissez des coordonnées valides afin que nous puissions vous contacter (l'utilisation d'un pseudonyme est acceptée).
Normes et conformité
Le cab PSIRT aligne systématiquement ses processus et ses livrables sur les principales normes internationales et européennes :
EU CRA / BSI TR-03183-1
Exigences de cybersécurité applicables aux fabricants, analyse des risques, développement sécurisé et gestion des vulnérabilités.
BSI TR-03183-2
Exigences relatives aux SBOM (Software Bill of Materials). cab fournit, pour chaque version, des SBOM lisibles par machine aux formats CycloneDX 1.6 et SPDX 2.3
BSI TR-03183-3
Signalements de vulnérabilités et avis de sécurité au format CSAF 2.0, intégrant les informations de statut VEX.
CVSS v3.1
Système standard d'évaluation de la gravité des vulnérabilités (Common Vulnerability Scoring System).
Version 1 | Édition 06/2026