Catalogue CISA KEV · mis à jour le 2026-10-01
Failles web activement exploitées
Les vulnérabilités exploitées dont la CISA indique une faiblesse propre aux applications web, y compris les interfaces d'administration des équipements. La plus récente d'abord.
- 354failles exploitées
- 104utilisées par des rançongiciels
- 235produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Fortinet FortiMail : traversée de répertoire
CVE-2026-104286 Répandu ici |
FortiMail
Fortinet |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-10-01 | Non constaté à ce jour |
|
Microsoft SharePoint : injection de code
CVE-2026-65660 Répandu ici |
SharePoint
Microsoft |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-25 | Non constaté à ce jour |
|
WordPress Core Remote File Inclusion Vulnerability
CVE-2026-87902 Répandu ici |
Core
WordPress |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-25 | Non constaté à ce jour |
|
Plusieurs produits Check Point : traversée de répertoire
CVE-2026-93616 |
Plusieurs produits Check Point | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-22 | Non constaté à ce jour |
|
Cisco Secure Email Gateway : injection SQL
CVE-2026-76461 Répandu ici |
Secure Email Gateway
Cisco |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-14 | Non constaté à ce jour |
|
Adobe Commerce and Magento Improper Neutralization of Special Elements Used in a Template Engine Vulnerability
CVE-2026-75650 |
Commerce et Magento
Adobe |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-08 | Non constaté à ce jour |
|
Kestra OSS : injection de commande système
CVE-2026-49869 |
Kestra OSS | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-02 | Non constaté à ce jour |
|
Sangoma Switchvox : injection SQL
CVE-2026-9586 |
Switchvox
Sangoma |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-02 | Non constaté à ce jour |
|
SonicWall SMA1000 Appliances : falsification de requête côté serveur
CVE-2026-83548 |
SMA1000 Appliances
SonicWall |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-02 | Non constaté à ce jour |
|
JFrog Artifactory Improper Limitation of a Pathname to a Restricted Directory Vulnerability
CVE-2026-66384 |
Artifactory
JFrog |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-27 | Non constaté à ce jour |
|
Ajax.NET Professional : désérialisation de données non fiables
CVE-2021-23758 |
Ajax.NET Professional | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-26 | Non constaté à ce jour |
|
Gitea : injection de code
CVE-2026-60004 |
Gitea | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-25 | Non constaté à ce jour |
|
TrueConf Server : injection de code
CVE-2026-72530 |
Server
TrueConf |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-20 | Non constaté à ce jour |
|
MLflow : falsification de requête côté serveur
CVE-2026-64849 |
MLflow | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-19 | Non constaté à ce jour |
|
Broadcom VMware vCenter : traversée de répertoire
CVE-2026-59310 Répandu ici |
VMware vCenter
Broadcom |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-18 | Oui, utilisée dans des campagnes de rançongiciel |
|
Ray-Project Ray : injection de code
CVE-2025-62593 |
Ray
Ray-Project |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-17 | Non constaté à ce jour |
|
Metabase : injection SQL
CVE-2026-72898 |
Metabase | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-11 | Non constaté à ce jour |
|
JetBrains TeamCity : désérialisation de données non fiables
CVE-2026-63077 |
TeamCity
JetBrains |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-05 | Oui, utilisée dans des campagnes de rançongiciel |
|
IBM Langflow : injection de code
CVE-2026-9198 |
Langflow
IBM |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-04 | Non constaté à ce jour |
|
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-50522 Répandu ici |
SharePoint
Microsoft |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-22 | Non constaté à ce jour |
|
WordPress Core : injection SQL
CVE-2026-60137 Répandu ici |
Core
WordPress |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-21 | Non constaté à ce jour |
|
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-58644 Répandu ici |
SharePoint
Microsoft |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-16 | Non constaté à ce jour |
|
SonicWall SMA1000 Appliances : falsification de requête côté serveur
CVE-2026-15409 |
SMA1000 Appliances
SonicWall |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-14 | Oui, utilisée dans des campagnes de rançongiciel |
|
SonicWall SMA1000 Appliances : injection de code
CVE-2026-15410 |
SMA1000 Appliances
SonicWall |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-14 | Oui, utilisée dans des campagnes de rançongiciel |
|
Cisco IOS : falsification de requête inter-sites
CVE-2008-4128 Répandu ici |
IOS
Cisco |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-13 | Non constaté à ce jour |
|
Balbooa Forms : dépôt de fichier dangereux
CVE-2026-56291 |
Forms
Balbooa |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-10 | Non constaté à ce jour |
|
iCagenda : dépôt de fichier dangereux
CVE-2026-48939 |
iCagenda | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-10 | Non constaté à ce jour |
|
JoomShaper SP Page Builder : dépôt de fichier dangereux
CVE-2026-48908 |
SP Page Builder
JoomShaper |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-07 | Non constaté à ce jour |
|
Langflow Authorization Bypass Through User-Controlled Key Vulnerability
CVE-2026-55255 |
Langflow | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-07 | Non constaté à ce jour |
|
Adobe ColdFusion : traversée de répertoire
CVE-2026-48282 |
ColdFusion
Adobe |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-07 | Non constaté à ce jour |
|
Microsoft SharePoint Server : désérialisation de données non fiables
CVE-2026-45659 Répandu ici |
SharePoint Server
Microsoft |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-01 | Oui, utilisée dans des campagnes de rançongiciel |
|
PTC Windchill et FlexPLM : validation d'entrée insuffisante
CVE-2026-12569 |
Windchill et FlexPLM
PTC |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Cisco Unified Communications Manager : falsification de requête côté serveur
CVE-2026-20230 Répandu ici |
Unified Communications Manager
Cisco |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-25 | Non constaté à ce jour |
|
Lantronix EDS5000 : injection de code
CVE-2025-67038 |
EDS5000
Lantronix |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-23 | Non constaté à ce jour |
|
Ubiquiti UniFi OS : traversée de répertoire
CVE-2026-34909 |
UniFi OS
Ubiquiti |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-23 | Non constaté à ce jour |
|
Cisco Catalyst SD-WAN Manager Directory or : traversée de répertoire
CVE-2026-20262 Répandu ici |
Catalyst SD-WAN Manager
Cisco |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-15 | Non constaté à ce jour |
|
Mirasvit Full Page Cache Warmer : désérialisation de données non fiables
CVE-2026-45247 |
Mirasvit Full Page Cache Warmer | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-06-03 | Non constaté à ce jour |
|
Drupal Core : injection SQL
CVE-2026-9082 Répandu ici |
Core
Drupal |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-05-22 | Non constaté à ce jour |
|
Microsoft Windows : débordement de tampon
CVE-2008-4250 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-05-20 | Non constaté à ce jour |
|
Microsoft Exchange Server : injection de script dans les pages
CVE-2026-42897 Répandu ici |
Microsoft | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-05-15 | Non constaté à ce jour |
Questions fréquentes
Combien de failles web sont activement exploitées ?
Le catalogue CISA KEV en compte 354 dont la faiblesse est typique du web, la dernière ajoutée le 1 octobre 2026.
Quels types de failles web sont les plus exploités ?
Traversée de répertoires (80), Injection de code (71), Désérialisation de données non fiables (71), Script intersite (XSS) (33), Injection SQL (32).
Quels éditeurs sont les plus touchés ?
Microsoft (41), Apache (15), Synacor (15), Ivanti (14), Adobe (13).
Comment savoir si mon site est concerné ?
Chercher chaque technologie utilisée (CMS, extensions, framework, serveur) avec sa version dans CyberAlert : la recherche interroge NVD, OSV.dev, GitHub et, pour WordPress, Wordfence.
Par type de faille web
- Traversée de répertoires (80)
- Injection de code (71)
- Désérialisation de données non fiables (71)
- Script intersite (XSS) (33)
- Injection SQL (32)
- Téléversement de fichier dangereux (23)
- Falsification de requête côté serveur (SSRF) (22)
- Entités XML externes (XXE) (8)
- Falsification de requête intersite (CSRF) (6)
- Injection d'expression (EL, OGNL) (5)
- Injection de gabarit côté serveur (SSTI) (3)
- Inclusion de fichier distant (PHP) (2)
- Accès direct à un objet d'autrui (IDOR) (1)
- Redirection ouverte (1)
Vérifier vos technologies
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.