Catalogue CISA KEV · mis à jour le 2026-09-22
Failles CWE-20 activement exploitées
Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-20 (Improper Input Validation).
- 119failles exploitées
- 26utilisées par des rançongiciels
- 85produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Arista VeloCloud Orchestrator : validation d'entrée insuffisante
CVE-2026-93952 |
VeloCloud Orchestrator
Arista |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-22 | Non constaté à ce jour |
|
PTC Windchill et FlexPLM : validation d'entrée insuffisante
CVE-2026-12569 |
Windchill et FlexPLM
PTC |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Ubiquiti UniFi OS : validation d'entrée insuffisante
CVE-2026-34910 |
UniFi OS
Ubiquiti |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-23 | Non constaté à ce jour |
|
Ivanti Endpoint Manager Mobile (EPMM) : validation d'entrée insuffisante
CVE-2026-6973 |
Endpoint Manager Mobile (EPMM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-05-07 | Non constaté à ce jour |
|
Apache ActiveMQ : validation d'entrée insuffisante
CVE-2026-34197 Répandu ici |
ActiveMQ
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-16 | Non constaté à ce jour |
|
Microsoft SharePoint Server : validation d'entrée insuffisante
CVE-2026-32201 Répandu ici |
SharePoint Server
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-14 | Non constaté à ce jour |
|
Plusieurs produits Cisco : validation d'entrée insuffisante
CVE-2025-20393 Répandu ici |
Plusieurs produits Cisco | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-17 | Non constaté à ce jour |
|
Adobe Commerce et Magento : validation d'entrée insuffisante
CVE-2025-54236 |
Commerce et Magento
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-24 | Non constaté à ce jour |
|
Google Chromium ANGLE et GPU : validation d'entrée insuffisante
CVE-2025-6558 Répandu ici |
Chromium
|
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-07-22 | Non constaté à ce jour |
|
Microsoft Outlook : validation d'entrée insuffisante
CVE-2024-21413 Répandu ici |
Office Outlook
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-06 | Non constaté à ce jour |
|
ImageMagick : validation d'entrée insuffisante
CVE-2016-3714 |
ImageMagick | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-09 | Non constaté à ce jour |
|
Microsoft Project : exécution de code à distance
CVE-2024-38189 Répandu ici |
Project
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-08-13 | Non constaté à ce jour |
|
Microsoft Windows MSHTML Platform : contournement d'une protection
CVE-2024-30040 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-05-14 | Non constaté à ce jour |
|
Palo Alto Networks PAN : injection de commande système
CVE-2024-3400 |
PAN-OS
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur. | 2024-04-12 | Oui, utilisée dans des campagnes de rançongiciel |
|
Qlik Sense : traversée de répertoire
CVE-2023-41266 |
Sense
Qlik |
Appliquer les correctifs ou les mesures de contournement indiqués par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-12-07 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft WordPad : divulgation d'informations
CVE-2023-36563 Répandu ici |
WordPad
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-10-10 | Non constaté à ce jour |
|
Realtek SDK : validation d'entrée insuffisante
CVE-2014-8361 |
SDK
Realtek |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-18 | Non constaté à ce jour |
|
Samsung Mobile Devices : validation d'entrée insuffisante
CVE-2021-25489 Répandu ici |
Mobile Devices
Samsung |
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-06-29 | Non constaté à ce jour |
|
Barracuda Networks ESG Appliance : validation d'entrée insuffisante
CVE-2023-2868 |
Email Security Gateway (ESG) Appliance
Barracuda Networks |
Installer les mises à jour publiées par l'éditeur. | 2023-05-26 | Non constaté à ce jour |
|
Linux Kernel : validation d'entrée insuffisante
CVE-2010-3904 Répandu ici |
Kernel
Linux |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2023-05-12 | Non constaté à ce jour |
|
Fortra Cobalt Strike Teamserver : injection de script dans les pages
CVE-2022-39197 |
Cobalt Strike
Fortra |
Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | Non constaté à ce jour |
|
Apple iOS, iPadOS, et macOS : écriture hors limites
CVE-2021-30900 Répandu ici |
iOS, iPadOS, et macOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | Non constaté à ce jour |
|
Intel Ethernet Diagnostics Driver for Windows : déni de service
CVE-2015-2291 Répandu ici |
Ethernet Diagnostics Driver for Windows
Intel |
Installer les mises à jour publiées par l'éditeur. | 2023-02-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Multiple SugarCRM Products : exécution de code à distance
CVE-2023-22952 |
Plusieurs produits SugarCRM | Installer les mises à jour publiées par l'éditeur. | 2023-02-02 | Non constaté à ce jour |
|
Telerik UI for ASP.NET AJAX Insecure Direct Object Reference Vulnerability
CVE-2017-11357 |
User Interface (UI) for ASP.NET AJAX
Telerik |
Installer les mises à jour publiées par l'éditeur. | 2023-01-26 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apple iOS et iPadOS : écriture hors limites
CVE-2022-42827 Répandu ici |
iOS et iPadOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-10-25 | Non constaté à ce jour |
|
Linux Kernel : validation d'entrée insuffisante
CVE-2013-6282 Répandu ici |
Kernel
Linux |
Installer les mises à jour publiées par l'éditeur. | 2022-09-15 | Non constaté à ce jour |
|
Microsoft Windows : exécution de code à distance
CVE-2010-2568 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-09-15 | Non constaté à ce jour |
|
Microsoft Windows Common Log File System (CLFS) Driver : élévation de privilèges
CVE-2022-37969 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-09-14 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apple iOS, iPadOS, et macOS : exécution de code à distance
CVE-2022-32917 Répandu ici |
iOS, iPadOS, et macOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-09-14 | Non constaté à ce jour |
|
Google Chromium Mojo Insufficient Data Validation Vulnerability
CVE-2022-3075 Répandu ici |
Chromium Mojo
|
Installer les mises à jour publiées par l'éditeur. | 2022-09-08 | Non constaté à ce jour |
|
Apple iOS, macOS, watchOS Sandbox Bypass Vulnerability
CVE-2021-31010 Répandu ici |
iOS, macOS, watchOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Non constaté à ce jour |
|
Apple iOS et macOS : écriture hors limites
CVE-2022-32894 Répandu ici |
iOS et macOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-08-18 | Non constaté à ce jour |
|
Apple iOS et macOS : écriture hors limites
CVE-2022-32893 Répandu ici |
iOS et macOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-08-18 | Non constaté à ce jour |
|
Google Chromium Intents Insufficient Input Validation Vulnerability
CVE-2022-2856 Répandu ici |
Chromium Intents
|
Installer les mises à jour publiées par l'éditeur. | 2022-08-18 | Non constaté à ce jour |
|
Mitel MiVoice Connect Data Validation Vulnerability
CVE-2022-29499 Répandu ici |
MiVoice Connect
Mitel |
Installer les mises à jour publiées par l'éditeur. | 2022-06-27 | Oui, utilisée dans des campagnes de rançongiciel |
|
QNAP QTS : validation d'entrée insuffisante
CVE-2019-7193 |
QTS
QNAP |
Installer les mises à jour publiées par l'éditeur. | 2022-06-08 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows Authenticode Signature Verification : exécution de code à distance
CVE-2012-0151 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-06-08 | Non constaté à ce jour |
|
Microsoft Silverlight Runtime : exécution de code à distance
CVE-2016-0034 Répandu ici |
Silverlight
Microsoft |
The impacted products are end-of-life and should be disconnected if still in use. | 2022-05-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Silverlight : divulgation d'informations
CVE-2013-3896 Répandu ici |
Silverlight
Microsoft |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-05-25 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que CWE-20 ?
CWE-20 est l'identifiant MITRE de la faiblesse « Improper Input Validation ». CyberAlert la range dans la famille « le traitement des données reçues ».
Combien de failles CWE-20 sont exploitées ?
Le catalogue CISA KEV en compte 119, la dernière ajoutée le 22 septembre 2026.
Comprendre cette faiblesse
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.