Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-09-22

Failles CWE-20 activement exploitées

Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-20 (Improper Input Validation).

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Arista VeloCloud Orchestrator : validation d'entrée insuffisante
CVE-2026-93952
VeloCloud Orchestrator
Arista
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-22 Non constaté à ce jour
PTC Windchill et FlexPLM : validation d'entrée insuffisante
CVE-2026-12569
Windchill et FlexPLM
PTC
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-25 Oui, utilisée dans des campagnes de rançongiciel
Ubiquiti UniFi OS : validation d'entrée insuffisante
CVE-2026-34910
UniFi OS
Ubiquiti
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-23 Non constaté à ce jour
Ivanti Endpoint Manager Mobile (EPMM) : validation d'entrée insuffisante
CVE-2026-6973
Endpoint Manager Mobile (EPMM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-05-07 Non constaté à ce jour
Apache ActiveMQ : validation d'entrée insuffisante
CVE-2026-34197 Répandu ici
ActiveMQ
Apache
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-16 Non constaté à ce jour
Microsoft SharePoint Server : validation d'entrée insuffisante
CVE-2026-32201 Répandu ici
SharePoint Server
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-14 Non constaté à ce jour
Plusieurs produits Cisco : validation d'entrée insuffisante
CVE-2025-20393 Répandu ici
Plusieurs produits Cisco Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-17 Non constaté à ce jour
Adobe Commerce et Magento : validation d'entrée insuffisante
CVE-2025-54236
Commerce et Magento
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-24 Non constaté à ce jour
Google Chromium ANGLE et GPU : validation d'entrée insuffisante
CVE-2025-6558 Répandu ici
Chromium
Google
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-22 Non constaté à ce jour
Microsoft Outlook : validation d'entrée insuffisante
CVE-2024-21413 Répandu ici
Office Outlook
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-06 Non constaté à ce jour
ImageMagick : validation d'entrée insuffisante
CVE-2016-3714
ImageMagick Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-09 Non constaté à ce jour
Microsoft Project : exécution de code à distance
CVE-2024-38189 Répandu ici
Project
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-13 Non constaté à ce jour
Microsoft Windows MSHTML Platform : contournement d'une protection
CVE-2024-30040 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-05-14 Non constaté à ce jour
Palo Alto Networks PAN : injection de commande système
CVE-2024-3400
PAN-OS
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur. 2024-04-12 Oui, utilisée dans des campagnes de rançongiciel
Qlik Sense : traversée de répertoire
CVE-2023-41266
Sense
Qlik
Appliquer les correctifs ou les mesures de contournement indiqués par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-12-07 Oui, utilisée dans des campagnes de rançongiciel
Microsoft WordPad : divulgation d'informations
CVE-2023-36563 Répandu ici
WordPad
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-10-10 Non constaté à ce jour
Realtek SDK : validation d'entrée insuffisante
CVE-2014-8361
SDK
Realtek
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-18 Non constaté à ce jour
Samsung Mobile Devices : validation d'entrée insuffisante
CVE-2021-25489 Répandu ici
Mobile Devices
Samsung
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-06-29 Non constaté à ce jour
Barracuda Networks ESG Appliance : validation d'entrée insuffisante
CVE-2023-2868
Email Security Gateway (ESG) Appliance
Barracuda Networks
Installer les mises à jour publiées par l'éditeur. 2023-05-26 Non constaté à ce jour
Linux Kernel : validation d'entrée insuffisante
CVE-2010-3904 Répandu ici
Kernel
Linux
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2023-05-12 Non constaté à ce jour
Fortra Cobalt Strike Teamserver : injection de script dans les pages
CVE-2022-39197
Cobalt Strike
Fortra
Installer les mises à jour publiées par l'éditeur. 2023-03-30 Non constaté à ce jour
Apple iOS, iPadOS, et macOS : écriture hors limites
CVE-2021-30900 Répandu ici
iOS, iPadOS, et macOS
Apple
Installer les mises à jour publiées par l'éditeur. 2023-03-30 Non constaté à ce jour
Intel Ethernet Diagnostics Driver for Windows : déni de service
CVE-2015-2291 Répandu ici
Ethernet Diagnostics Driver for Windows
Intel
Installer les mises à jour publiées par l'éditeur. 2023-02-10 Oui, utilisée dans des campagnes de rançongiciel
Multiple SugarCRM Products : exécution de code à distance
CVE-2023-22952
Plusieurs produits SugarCRM Installer les mises à jour publiées par l'éditeur. 2023-02-02 Non constaté à ce jour
Telerik UI for ASP.NET AJAX Insecure Direct Object Reference Vulnerability
CVE-2017-11357
User Interface (UI) for ASP.NET AJAX
Telerik
Installer les mises à jour publiées par l'éditeur. 2023-01-26 Oui, utilisée dans des campagnes de rançongiciel
Apple iOS et iPadOS : écriture hors limites
CVE-2022-42827 Répandu ici
iOS et iPadOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-10-25 Non constaté à ce jour
Linux Kernel : validation d'entrée insuffisante
CVE-2013-6282 Répandu ici
Kernel
Linux
Installer les mises à jour publiées par l'éditeur. 2022-09-15 Non constaté à ce jour
Microsoft Windows : exécution de code à distance
CVE-2010-2568 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-09-15 Non constaté à ce jour
Microsoft Windows Common Log File System (CLFS) Driver : élévation de privilèges
CVE-2022-37969 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-09-14 Oui, utilisée dans des campagnes de rançongiciel
Apple iOS, iPadOS, et macOS : exécution de code à distance
CVE-2022-32917 Répandu ici
iOS, iPadOS, et macOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-09-14 Non constaté à ce jour
Google Chromium Mojo Insufficient Data Validation Vulnerability
CVE-2022-3075 Répandu ici
Chromium Mojo
Google
Installer les mises à jour publiées par l'éditeur. 2022-09-08 Non constaté à ce jour
Apple iOS, macOS, watchOS Sandbox Bypass Vulnerability
CVE-2021-31010 Répandu ici
iOS, macOS, watchOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-08-25 Non constaté à ce jour
Apple iOS et macOS : écriture hors limites
CVE-2022-32894 Répandu ici
iOS et macOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-08-18 Non constaté à ce jour
Apple iOS et macOS : écriture hors limites
CVE-2022-32893 Répandu ici
iOS et macOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-08-18 Non constaté à ce jour
Google Chromium Intents Insufficient Input Validation Vulnerability
CVE-2022-2856 Répandu ici
Chromium Intents
Google
Installer les mises à jour publiées par l'éditeur. 2022-08-18 Non constaté à ce jour
Mitel MiVoice Connect Data Validation Vulnerability
CVE-2022-29499 Répandu ici
MiVoice Connect
Mitel
Installer les mises à jour publiées par l'éditeur. 2022-06-27 Oui, utilisée dans des campagnes de rançongiciel
QNAP QTS : validation d'entrée insuffisante
CVE-2019-7193
QTS
QNAP
Installer les mises à jour publiées par l'éditeur. 2022-06-08 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows Authenticode Signature Verification : exécution de code à distance
CVE-2012-0151 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-06-08 Non constaté à ce jour
Microsoft Silverlight Runtime : exécution de code à distance
CVE-2016-0034 Répandu ici
Silverlight
Microsoft
The impacted products are end-of-life and should be disconnected if still in use. 2022-05-25 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Silverlight : divulgation d'informations
CVE-2013-3896 Répandu ici
Silverlight
Microsoft
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-05-25 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que CWE-20 ?

CWE-20 est l'identifiant MITRE de la faiblesse « Improper Input Validation ». CyberAlert la range dans la famille « le traitement des données reçues ».

Combien de failles CWE-20 sont exploitées ?

Le catalogue CISA KEV en compte 119, la dernière ajoutée le 22 septembre 2026.

Comprendre cette faiblesse

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.