Catalogue CISA KEV · mis à jour le 2026-09-24
A04:2025 Défaillances cryptographiques
Des données sensibles mal protégées : transmises en clair, chiffrées avec un algorithme faible, ou mots de passe stockés sans protection suffisante. Catégorie officielle : « Cryptographic Failures ».
- 13failles exploitées
- 2utilisées par des rançongiciels
- 11produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Un formulaire de connexion envoyé sans HTTPS.
- Des mots de passe hachés sans sel ou avec un algorithme rapide.
- Une clé de chiffrement écrite en dur dans le code.
Comment s'en protéger
- HTTPS partout, avec des protocoles et des suites de chiffrement à jour.
- Hacher les mots de passe avec un algorithme lent et salé (Argon2, bcrypt, PBKDF2).
- Ranger les clés hors du code et les renouveler.
Failles A04 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Plusieurs produits WSO2 : traversée de répertoire
CVE-2026-5430 |
Plusieurs produits WSO2 | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-24 | Non constaté à ce jour |
|
SimpleHelp : contournement d'authentification
CVE-2026-48558 |
SimpleHelp | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-29 | Non constaté à ce jour |
|
Fortinet Multiple Products Improper Verification of Cryptographic Signature Vulnerability
CVE-2025-59718 Répandu ici |
Plusieurs produits Fortinet | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-16 | Non constaté à ce jour |
|
IGEL OS Use of a Key Past its Expiration Date Vulnerability
CVE-2025-47827 |
IGEL OS | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-14 | Non constaté à ce jour |
|
Gladinet CentreStack and Triofox Use of Hard-coded Cryptographic Key Vulnerability
CVE-2025-30406 |
CentreStack
Gladinet |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-04-08 | Non constaté à ce jour |
|
Telerik UI for ASP.NET AJAX : dépôt de fichier sans restriction
CVE-2017-11317 |
User Interface (UI) for ASP.NET AJAX
Telerik |
Installer les mises à jour publiées par l'éditeur. | 2022-04-11 | Non constaté à ce jour |
|
Palo Alto Networks PAN-OS : contournement d'authentification
CVE-2020-2021 |
PAN-OS
Palo Alto Networks |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Cisco Small Business RV Series Routers : débordement de tampon dans la pile
CVE-2022-20703 Répandu ici |
Small Business RV160, RV260, RV340, et RV345 Series Routers
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Primetek Primefaces : exécution de code à distance
CVE-2017-1000486 |
Primefaces Application
Primetek |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Non constaté à ce jour |
|
DotNetNuke (DNN) Inadequate Encryption Strength Vulnerability
CVE-2018-15811 |
DotNetNuke (DNN) | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
DotNetNuke (DNN) Inadequate Encryption Strength Vulnerability
CVE-2018-18325 |
DotNetNuke (DNN) | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft Windows Spoofing Vulnerability
CVE-2020-1464 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft Netlogon : élévation de privilèges
CVE-2020-1472 Répandu ici |
Netlogon
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
Questions fréquentes
Qu'est-ce que A04:2025 Défaillances cryptographiques ?
Des données sensibles mal protégées : transmises en clair, chiffrées avec un algorithme faible, ou mots de passe stockés sans protection suffisante.
Combien de failles exploitées relèvent de A04 ?
Le catalogue CISA KEV en compte 13, la dernière ajoutée le 24 septembre 2026.
Quelles faiblesses (CWE) de A04 sont les plus exploitées ?
CWE-347 (6), CWE-326 (4), CWE-324 (1), CWE-321 (1), CWE-330 (1).
Comment s'en protéger ?
HTTPS partout, avec des protocoles et des suites de chiffrement à jour. Hacher les mots de passe avec un algorithme lent et salé (Argon2, bcrypt, PBKDF2). Ranger les clés hors du code et les renouveler.
Faiblesses (CWE) de cette catégorie au catalogue
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A05 Injection
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A04 Cryptographic Failures, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.