Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-08-04

Failles Apache activement exploitées

Toutes les vulnérabilités Apache dont la CISA a constaté l'exploitation, de la plus récente à la plus ancienne, avec l'action officielle à mener.

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Apache Tomcat Missing Encryption of Sensitive Data Vulnerability
CVE-2026-34486 Répandu ici
Tomcat Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-04 Non constaté à ce jour
Apache ActiveMQ : validation d'entrée insuffisante
CVE-2026-34197 Répandu ici
ActiveMQ Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-16 Non constaté à ce jour
Apache HTTP Server Improper Escaping of Output Vulnerability
CVE-2024-38475 Répandu ici
HTTP Server Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-01 Non constaté à ce jour
Apache Tomcat Path Equivalence Vulnerability
CVE-2025-24813 Répandu ici
Tomcat Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-04-01 Non constaté à ce jour
Apache OFBiz Forced Browsing Vulnerability
CVE-2024-45195 Répandu ici
OFBiz Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-04 Non constaté à ce jour
Apache HugeGraph-Server : contrôle d'accès défaillant
CVE-2024-27348 Répandu ici
HugeGraph-Server Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-18 Non constaté à ce jour
Apache OFBiz : contrôle des droits incorrect
CVE-2024-38856 Répandu ici
OFBiz Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-27 Non constaté à ce jour
Apache OFBiz : traversée de répertoire
CVE-2024-32113 Répandu ici
OFBiz Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-07 Non constaté à ce jour
Apache Flink : contrôle d'accès défaillant
CVE-2020-17519 Répandu ici
Flink Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-05-23 Non constaté à ce jour
Apache Superset : initialisation par défaut non sécurisée
CVE-2023-27524 Répandu ici
Superset Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-08 Non constaté à ce jour
Apache ActiveMQ : désérialisation de données non fiables
CVE-2023-46604 Répandu ici
ActiveMQ Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-11-02 Oui, utilisée dans des campagnes de rançongiciel
Apache RocketMQ Command Execution Vulnerability
CVE-2023-33246 Répandu ici
RocketMQ Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-06 Non constaté à ce jour
Apache Tomcat : exécution de code à distance
CVE-2016-8735 Répandu ici
Tomcat Installer les mises à jour publiées par l'éditeur. 2023-05-12 Non constaté à ce jour
Apache Log4j2 : désérialisation de données non fiables
CVE-2021-45046 Répandu ici
Log4j2 Installer les mises à jour publiées par l'éditeur. 2023-05-01 Oui, utilisée dans des campagnes de rançongiciel
Apache Spark : injection de commande
CVE-2022-33891 Répandu ici
Spark Installer les mises à jour publiées par l'éditeur. 2023-03-07 Non constaté à ce jour
Apache CouchDB : initialisation par défaut non sécurisée
CVE-2022-24706 Répandu ici
CouchDB Installer les mises à jour publiées par l'éditeur. 2022-08-25 Non constaté à ce jour
Apache APISIX : contournement d'authentification
CVE-2022-24112 Répandu ici
APISIX Installer les mises à jour publiées par l'éditeur. 2022-08-25 Non constaté à ce jour
Apache Kylin : injection de commande système
CVE-2020-1956 Répandu ici
Kylin Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Apache Tomcat : exécution de code à distance
CVE-2017-12617 Répandu ici
Tomcat Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Apache Tomcat on Windows : exécution de code à distance
CVE-2017-12615 Répandu ici
Tomcat Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
Apache Struts : validation d'entrée insuffisante
CVE-2013-2251 Répandu ici
Struts Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Apache Tomcat : gestion des privilèges défaillante
CVE-2020-1938 Répandu ici
Tomcat Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Apache Struts 1 : validation d'entrée insuffisante
CVE-2017-9791 Répandu ici
Struts 1 Installer les mises à jour publiées par l'éditeur. 2022-02-10 Non constaté à ce jour
Apache ActiveMQ : validation d'entrée insuffisante
CVE-2016-3088 Répandu ici
ActiveMQ Installer les mises à jour publiées par l'éditeur. 2022-02-10 Non constaté à ce jour
Apache Struts 1 ActionForm : déni de service
CVE-2006-1547 Répandu ici
Struts 1 Installer les mises à jour publiées par l'éditeur. 2022-01-21 Non constaté à ce jour
Apache Struts 2 : validation d'entrée insuffisante
CVE-2012-0391 Répandu ici
Struts 2 Installer les mises à jour publiées par l'éditeur. 2022-01-21 Non constaté à ce jour
Apache Airflow : injection de commande
CVE-2020-11978 Répandu ici
Airflow Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Apache Airflow's Experimental API : contournement d'authentification
CVE-2020-13927 Répandu ici
Airflow's Experimental API Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Apache Solr DataImportHandler : injection de code
CVE-2019-0193 Répandu ici
Solr Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Apache Log4j2 : exécution de code à distance
CVE-2021-44228 Répandu ici
Log4j2 For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available. 2021-12-10 Oui, utilisée dans des campagnes de rançongiciel
Apache HTTP : falsification de requête côté serveur
CVE-2021-40438 Répandu ici
Apache Installer les mises à jour publiées par l'éditeur. 2021-12-01 Oui, utilisée dans des campagnes de rançongiciel
Apache Struts : désérialisation de données non fiables
CVE-2017-9805 Répandu ici
Struts Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Apache HTTP Server : traversée de répertoire
CVE-2021-42013 Répandu ici
HTTP Server Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Apache HTTP Server : traversée de répertoire
CVE-2021-41773 Répandu ici
HTTP Server Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Apache HTTP Server : élévation de privilèges
CVE-2019-0211 Répandu ici
HTTP Server Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Apache Shiro : exécution de code
CVE-2016-4437 Répandu ici
Shiro Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Apache Solr VelocityResponseWriter Plug-In : exécution de code à distance
CVE-2019-17558 Répandu ici
Solr Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Apache Struts : exécution de code à distance
CVE-2020-17530 Répandu ici
Struts Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Apache Struts : exécution de code à distance
CVE-2017-5638 Répandu ici
Struts Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Apache Struts : exécution de code à distance
CVE-2018-11776 Répandu ici
Struts Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour

Questions fréquentes

Combien de failles Apache sont activement exploitées ?

Le catalogue CISA KEV recense 40 vulnérabilités Apache exploitées, réparties sur 21 produits.

Quelle est la dernière faille Apache ajoutée au catalogue ?

Apache Tomcat Missing Encryption of Sensitive Data Vulnerability (CVE-2026-34486), ajoutée le 4 août 2026.

Quel produit Apache est le plus touché ?

Tomcat, avec 6 faille(s) exploitée(s).

Des failles Apache sont-elles utilisées par des rançongiciels ?

Oui : la CISA en signale 8 utilisée(s) dans des campagnes de rançongiciel.

Produits Apache concernés

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.