Nouveautés de HCL AppScan® Enterprise

Cette section décrit les nouvelles fonctionnalités et améliorations du produit AppScan Enterprise dans cette version, ainsi que les obsolescences et les modifications prévues, le cas échéant.

Nouveautés de HCL AppScan® Enterprise

Remarque :
Les versions 10.6.0 et antérieures ont atteint la fin de leur prise en charge, nous les avons donc retirées de la documentation.

Nouveautés de HCL AppScan® Enterprise 10.12.0

  • Attributs de niveau analyse dans les rapports : les rapports de sécurité exportés incluent désormais des attributs de niveau analyse, tels que le type d'analyse, le niveau d'optimisation des tests et la règle de test, vous aidant à suivre facilement les modifications de configuration au fil du temps.
  • Importation avancée des données de risque : AppScan Enterprise est désormais compatible avec l'importation de fichiers de problèmes depuis AppScan on Cloud contenant des métriques CVSS 4.0.
  • Rapports de conformité enrichis : vous pouvez désormais afficher les vecteurs CVSS 4.0 directement dans les rapports de normes industrielles et de conformité réglementaire (tels que ISO 27001, NIST SP 800-53, PCI DSS et RGPD).
  • Rapports de normes industrielles mis à jour : le rapport sur les 25 faiblesses logicielles les plus dangereuses du CWE a été mis à niveau vers l'édition 2025, et le rapport sur la norme de vérification de la sécurité des applications de l'OWASP a été mis à niveau vers la version 5.0.
  • Modernisation de l'hôte de l'agent : l'AgentHost du scanner d'analyse dynamique a été migré vers .NET 8 pour prendre en charge les fonctionnalités modernes du moteur et améliorer les performances. Vous pouvez déployer l'agent à l'aide d'un nouveau programme d'installation autonome, distinct du programme d'installation principal d'AppScan Enterprise Server.
    Remarque :
    L'installation de l'agent .NET 8 et d'AppScan Enterprise Server sur un seul hôte n'est pas prise en charge.
  • Prise en charge des systèmes et plateformes : la prise en charge officielle de Microsoft SQL Server 2025 a été ajoutée.
  • Prise en charge du pilote de base de données : la prise en charge du pilote Microsoft OLE DB Driver 19 a été ajoutée, ce qui impose les connexions de base de données chiffrées et définit Trust Server Certificate sur true par défaut.
Important :
AppScan Enterprise ne prend pas en charge les modèles de connexion basés sur CAPTCHA d'AppScan Standard. Si vous tentez de télécharger un fichier de modèle AppScan Standard (.scant) pour lequel la connexion CAPTCHA est activée, le système bloque le téléchargement et affiche une erreur de validation.

Mises à jour de l'agent IAST

Les agents IAST ont été mis à niveau vers les versions suivantes :
  • Java : 1.23.2
  • .NET : 1.17.2
  • Node.js : 1.15.3
  • PHP : 1.3.0

Liste des correctifs APAR

Les rapports d'analyse de programme autorisés (APAR) et les problèmes suivis suivants ont été corrigés :

N° APAR Description
KB0119106 Correction d'un problème où plusieurs ID de problème étaient affichés avec la même URL de test pour un type de problème spécifique.
KB0128678 Résolution d'un problème entraînant l'échec de l'API POST/jobs pour les configurations DAST contenant un fichier de trafic.
KB0129287 Correction d'un problème entraînant la suspension des analyses pendant le post-traitement pour le type de problème "Dépassement de correctif d'application" (Application Patch Overflow).
KB0129941 Résolution d'un échec de connexion dans l'assistant de configuration lors de la connexion à un serveur SQL à l'aide d'un pilote spécifique.
KB0130646 Correction d'une erreur survenant lors de l'ajout de commentaires à un problème en raison de différents encodages de jeux de caractères.
KB0131058 Résolution d'un problème où l'API Issues v2 échouait pour les paramètres régionaux d'utilisateurs non anglophones.
KB0131077 Correction d'un problème entraînant la suspension des analyses pendant le post-traitement en raison d'une erreur de "chaîne mal formée".
KB0131203 Résolution d'un problème où des problèmes en double étaient créés pour des vulnérabilités identiques lors des importations HCL AppScan Standard.
KB0131221 Correction d'une erreur entraînant l'échec de la génération du rapport PDF dans la vue Analyses.

Correctifs et mises à jour de sécurité

De nouvelles règles de sécurité ont été ajoutées pour détecter les vulnérabilités suivantes :

  • attCrawl4AIRCECVE202626216 - Crawl4AI RCE CVE-2026-26216
  • JsfWeakSecretKey - Clé secrète faible JavaServer Faces (JSF)
  • Yii2WeakSecretKey - Clé de validation de cookie faible Yii2
  • PeopleSoftWeakSecretKey - Clé secrète faible Oracle PeopleSoft
  • attLangflowRCECVE20253248 - Langflow RCE CVE-2025-3248
  • attpac4jjwtauthenticatorCVE202629000 - Vulnérabilité de contournement de l'authentification pac4j JWT CVE-2026-29000
  • attLangflowRCECVE202534291 - Langflow RCE CVE-2025-34291
  • attZohoManageEnginePasswordRCECVE202235405 - Exécution de code à distance dans plusieurs produits Zoho ManageEngine
  • attLangflowAuthenticationBypassCVE202621445 - Contournement de l'authentification Langflow CVE-2026-21445
  • La base de données des composants vulnérables a été mise à jour vers la version 1.11.

La liste complète des correctifs, des mises à jour et des demandes d'amélioration (RFE) de cette version est répertoriée ici.

Modifications dans cette version

  • Le moteur de navigation Chromium a été mis à niveau vers la version 149.0.7827.114 pour intégrer les derniers correctifs de sécurité.
  • WebSphere Application Server Liberty Core a été mis à niveau vers la version 26.0.0.4, et l'environnement d'exécution Java (JRE) a été mis à jour vers IBM Semeru 17.0.19+10.

Suppressions dans cette version

Modifications à venir

  • Fin de prise en charge (EOS) : AppScan Enterprise version 10.7.0 atteindra la fin de sa prise en charge le 31 mars 2027. Depuis le 30 juin 2026, la version 10.7.0 n'est plus disponible au téléchargement sur My HCLSoftware (MHS). Mettez à niveau vers la dernière version disponible. Contactez le support pour obtenir de l'aide. Pour plus d'informations, consultez l'article de blog d'annonce.
  • La prise en charge de l'ancien pilote de base de données SQLOLEDB sera supprimée dans la version 10.13.0. Prévoyez une migration vers des pilotes modernes, tels que MSOLEDBSQL 18 ou 19.
  • La prise en charge des modèles GPT 4.x sera abandonnée, car Azure OpenAI retire ce modèle.