BlueMind MAJ sécurité

BlueMind 5.7.3, 5.6.6, 5.5.18 et 5.4.12 : des mises à jour de sécurité à installer sans attendre

Partager

Nous avons publié le 01/10/2026 quatre versions de maintenance de BlueMind : 5.7.3, 5.6.6, 5.5.18 et 5.4.12. Elles apportent des corrections fonctionnelles, mais surtout plusieurs correctifs de sécurité.

Voici ce qu’il faut savoir et ce que nous vous recommandons de faire.

Synthèse

  • Mettez à jour vers la version corrective de votre branche sans attendre, de préférence avant votre prochaine fenêtre de maintenance programmée.
  • Les vulnérabilités les plus importantes nécessitent un compte valide sur la plateforme. Une personne extérieure sans identifiants ne peut pas s’en servir.
  • Nous n’avons connaissance d’aucune exploitation de ces vulnérabilités à ce jour.
  • Il n’est pas nécessaire d’interrompre immédiatement le service pour faire cette mise à jour : celle-ci doit se faire selon votre procédure de mise à jour de sécurité habituelle.

Pourquoi ces mises à jour ?

La sécurité d’une messagerie collaborative repose sur un travail continu. Nos équipes auditent régulièrement le code de BlueMind et la dernière campagne a mis en évidence plusieurs défauts. Ils sont tous corrigés dans ces versions.

BlueMind est un logiciel open source, certaines de ces corrections étaient visibles sur ce dépôt dès la mi-septembre, avant la publication des versions installables. C’est une raison de plus pour mettre à jour rapidement.

Les vulnérabilités corrigées

Nous avons évalué chaque vulnérabilité avec l’échelle standard CVSS 3.1.

DomaineCe qui a été corrigéPrérequisGravité (CVSS 3.1)
MessagerieUn paramètre de l’API de messagerie n’était pas assez contrôlé. Un utilisateur pouvait accéder à des données qui ne lui appartiennent pas.Compte utilisateurCritique (9.9)
Agendas et contacts (CalDAV/CardDAV)Certains documents XML étaient traités de façon non sécurisée. Un utilisateur pouvait lire certains fichiers du serveur.Compte utilisateurÉlevée (7.7)
AdministrationUn contrôle insuffisant dans la consultation des tâches planifiées permettait à un administrateur de domaine de dépasser le périmètre de son domaine.Administrateur de domaineCritique (9.1)
Authentification AD/LDAPAprès un changement de mot de passe fait dans BlueMind, l’ancien mot de passe restait accepté quelques minutes.Connaître l’ancien mot de passeMoyenne (4.8)
Administration ADUn administrateur de domaine pouvait modifier un paramètre d’import Active Directory réservé à l’administrateur global.Administrateur de domaineFaible (2.7)
Serveur webCertaines informations des journaux du serveur web pouvaient être faussées.Compte utilisateurMoyenne (4.3)
Supervision (5.7 uniquement)Lorsque la supervision intégrée est active, des informations techniques de l’outil de supervision (Grafana) étaient accessibles depuis l’extérieur. Aucune donnée utilisateur n’était concernée.AucunMoyenne (5.3)

 

Une seule de ces vulnérabilités est accessible sans compte. Elle ne concerne que la version 5.7, et uniquement des informations techniques de l’outil de supervision.

Ces versions intègrent aussi des mises à jour de sécurité de composants tiers : Java, PostgreSQL et plusieurs bibliothèques réseau et de traitement de documents. La version 5.4.12 inclut en plus nginx 1.30.1.

Nous ne publions volontairement pas de détails techniques supplémentaires. Nous voulons laisser à chacun le temps de mettre à jour ses installations.

Quelle version installer ?

La procédure de mise à jour est décrite dans notre documentation :

Vous utilisezInstallez
BlueMind 5.75.7.3
BlueMind 5.65.6.6
BlueMind 5.55.5.18
BlueMind 5.45.4.12
BlueMind 5.3 ou antérieure, ou 4.xCes versions ne sont plus maintenues et ne recevront pas de correctif. Contactez-nous pour planifier une migration vers une version maintenue.

 

Vous êtes en 5.4 ?


La version 5.4.12 corrige les vulnérabilités les plus graves. La vulnérabilité « Authentification AD/LDAP », de gravité moyenne, n’y est pas encore corrigée. Elle devrait l’être dans une prochaine version corrective.

En attendant, après un changement de mot de passe lié à une compromission, la commande `bm-cli maintenance flush-cache` permet d’invalider immédiatement l’ancien mot de passe, sans couper le service. Elle vide tous les caches du serveur, ce qui peut ralentir brièvement la plateforme : lancez-la de préférence hors des heures de pointe.

Surtout, la branche 5.4 est en fin de vie depuis le 5 mars 2026. Nous vous recommandons très fortement de migrer vers une version plus récente.

Nos recommandations complémentaires

Que vous ayez déjà mis à jour ou non, ces bonnes pratiques restent utiles :

  • vérifiez que les comptes administrateur de domaine sont toujours justifiés ;
  • désactivez les comptes qui ne servent plus (anciens collaborateurs, prestataires, comptes de test) ;
  • surveillez les accès inhabituels, en particulier sur les comptes à privilèges.

Partenaires, intégrateurs et hébergeurs

Si vous exploitez des plateformes pour le compte de vos clients, et en particulier des plateformes mutualisées (plusieurs organisations sur une même installation), traitez-les en priorité. Certaines de ces vulnérabilités concernent en effet le cloisonnement entre domaines.

Besoin d'aide ?

Notre support se tient à votre disposition pour toute question, ou pour vous accompagner dans la mise à jour.

Merci de votre confiance, et bonne mise à jour !

L’équipe BlueMind

Contenus similaires
Résumé de la politique de confidentialité

1. Préambule

BlueMind est particulièrement attaché au respect de la vie privée et à la protection des données à caractère personnel. Aussi, la présente politique de protection des données a pour objectif de vous informer sur les engagements et mesures pratiques pris par BlueMind afin de veiller au respect de vos données à caractère personnel.

La présente politique de confidentialité pourra évoluer en fonction du contexte légal et réglementaire et de la doctrine de la Cnil.

2. Champ d’application

Cette politique de protection des données à caractère personnel s’applique à tous les traitements de données à caractère personnel, mis en œuvre par BlueMind, relatifs aux personnes extérieures (notamment les clients, partenaires, candidats au recrutement, fournisseurs, internautes).

3. Données collectées

De manière générale, vous pouvez entrer en contact avec BlueMind et visiter nos sites internet sans qu’il soit nécessaire de nous communiquer vos données personnelles.

Toutefois, afin d’être en mesure de vous apporter certains services, BlueMind peut vous demander de lui fournir des données personnelles, par exemple, pour répondre à une demande de contact, suivre un dossier de candidature, envoyer une newsletter ou gérer votre souscription à nos services.

Peuvent notamment être collectées vos coordonnées (nom, adresse, numéro de téléphone, adresse électronique, etc.) et d’autres informations, telles que celles indispensables à l’ouverture d’une souscription, ou bien encore des données liées à votre parcours professionnel lorsque vous postulez à l’une de nos offres.

Dans tous les cas, BlueMind veille à ne collecter et ne traiter que des données strictement nécessaires au regard de la finalité pour laquelle elles sont traitées (minimisation des données).

4. Finalités de la collecte

Les traitements mis en œuvre par BlueMind répondent à une finalité explicite, légitime et déterminée.

Vos données sont traitées principalement pour les finalités suivantes :

la gestion de votre inscription aux évènements ;
la gestion de votre abonnement à nos publications ;
la réponse à vos demande de contact ;
le suivi de votre dossier de candidature.

5. Information des utilisateurs

Conformément à la Règlementation Informatique et libertés, BlueMind vous informe sur les traitements de données à caractère personnel qu’elle met en œuvre.

Ainsi, BlueMind vous informe, de manière claire, lors de chaque collecte de données à caractère personnel notamment :

de l’identité du responsable de traitement (il s’agit du Data Protection Officer, DPO) ;
de la finalité pour laquelle vos données sont collectées ;
du caractère facultatif ou obligatoire des réponses ;
des destinataires des données ;
de l’existence et des modalités d’exercice des droits d’interrogation, d’accès, de rectification et d’opposition relativement à l’ensemble des données vous concernant.

6. Destinataires des données

BlueMind ne communique vos données à caractère personnel qu’à des destinataires habilités et déterminés.

Les destinataires de vos données à caractère personnel sont les services concernés de BlueMind.

7. Conservation des données

BlueMind ne conserve vos données que pour la durée nécessaire aux opérations pour lesquelles elles ont été collectées ainsi que dans le respect de la législation en vigueur.

8. Sécurité

BlueMind assure la sécurité de vos données à caractère personnel en mettant en place une protection des données renforcée par l’utilisation de moyens de sécurisation physiques et logiques.
9. Vos droits

En application de la règlementation Informatique et libertés, vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation du traitement, à la portabilité et de définir le sort de vos données après votre décès relativement à l’ensemble des données vous concernant qui s’exercent auprès du Délégué à la protection des données par courrier électronique à l’adresse suivante : dpo@bluemind.net ou par courrier postal à l’adresse suivante, Hôtel des Télécom, BlueMind, 40 rue du village d’entreprise, 31670 Labège, accompagné d’une copie d’un titre d’identité signé.

10. Contact

Pour toutes demandes d’information concernant la politique de protection des données à caractère personnel mise en œuvre par BlueMind, vous pouvez vous adressez à dpo@bluemind.net