Vulnérabilité inconnue de l'éditeur du logiciel, pour laquelle aucun correctif n'existe encore, et qui peut donc être exploitée avant toute défense.
Une faille zero-day est une vulnérabilité encore inconnue de l'éditeur du logiciel concerné, et pour laquelle, par conséquent, aucun correctif n'a été publié. Le nom traduit l'idée que la victime dispose de zéro jour pour se préparer, l'attaque pouvant survenir avant même que la faille ne soit connue. Ces vulnérabilités sont les plus dangereuses, car elles déjouent les défenses fondées sur la connaissance des menaces existantes, et les plus recherchées, faisant l'objet d'un véritable marché où elles se négocient à prix élevé, qu'il s'agisse de chercheurs en sécurité, d'États ou d'acteurs malveillants. Pour l'assurance cyber, la faille zero-day pose un défi particulier, car elle échappe par construction à la prévention classique, notamment à la gestion des correctifs, qui constitue pourtant l'un des piliers des exigences de souscription. Plus grave encore, une zero-day affectant un produit très répandu peut frapper simultanément un grand nombre d'assurés, transformant un défaut technique en évènement d'accumulation. C'est pourquoi les souscripteurs s'intéressent autant à la rapidité de réaction d'une organisation, sa capacité à détecter et à contenir une exploitation inconnue, qu'à la simple mise à jour de ses systèmes.
La vulnérabilité MOVEit, exploitée en masse en 2023 par le groupe Clop avant qu'un correctif ne soit largement déployé, a touché des centaines d'organisations à travers le monde, illustrant comment une seule faille zero-day peut générer une vague de sinistres corrélés.
zero-day, 0-day, vulnérabilité jour zéro, faille jour zéro