Catalogue CISA KEV · mis à jour le 2026-09-22
Failles CWE-20 activement exploitées
Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-20 (Improper Input Validation).
- 119failles exploitées
- 26utilisées par des rançongiciels
- 85produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Apache ActiveMQ : validation d'entrée insuffisante
CVE-2016-3088 Répandu ici |
ActiveMQ
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | Non constaté à ce jour |
|
Apple : corruption de mémoire
CVE-2022-22587 Répandu ici |
iOS et macOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | Non constaté à ce jour |
|
Apache Struts 2 : validation d'entrée insuffisante
CVE-2012-0391 Répandu ici |
Struts 2
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-01-21 | Non constaté à ce jour |
|
SolarWinds Serv-U : validation d'entrée insuffisante
CVE-2021-35247 |
Serv-U
SolarWinds |
Installer les mises à jour publiées par l'éditeur. | 2022-01-21 | Non constaté à ce jour |
|
Microsoft WinVerifyTrust function : exécution de code à distance
CVE-2013-3900 Répandu ici |
WinVerifyTrust function
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Non constaté à ce jour |
|
Embedthis GoAhead : exécution de code à distance
CVE-2017-17562 |
GoAhead
Embedthis |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Red Hat Linux JBoss Seam 2 : exécution de code à distance
CVE-2010-1871 |
JBoss Seam 2
Red Hat |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Apache Log4j2 : exécution de code à distance
CVE-2021-44228 Répandu ici |
Log4j2
Apache |
For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available. | 2021-12-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Qualcomm Multiple Chipsets : validation d'entrée insuffisante
CVE-2020-11261 |
Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables
Qualcomm |
Installer les mises à jour publiées par l'éditeur. | 2021-12-01 | Non constaté à ce jour |
|
Accellion FTA : injection de commande système
CVE-2021-27104 |
FTA
Accellion |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Accellion FTA : injection de commande système
CVE-2021-27102 |
FTA
Accellion |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Android Kernel : écriture hors limites
CVE-2020-0041 Répandu ici |
Android Kernel | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apache Struts : exécution de code à distance
CVE-2017-5638 Répandu ici |
Struts
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache Struts : exécution de code à distance
CVE-2018-11776 Répandu ici |
Struts
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Plusieurs produits Apple : dépassement d'entier
CVE-2021-30860 Répandu ici |
Plusieurs produits Apple | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apple Multiple Products WebKit : dépassement d'entier
CVE-2021-30663 Répandu ici |
Plusieurs produits Apple | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Cisco ASA et FTD Read-Only : traversée de répertoire
CVE-2020-3452 Répandu ici |
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Cisco IOS et IOS XE Software Smart Install : exécution de code à distance
CVE-2018-0171 Répandu ici |
IOS et IOS XE
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Cisco IP Phones Web Server : exécution de code à distance et déni de service
CVE-2020-3161 Répandu ici |
Cisco IP Phones | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Cisco Adaptive Security Appliance (ASA) : déni de service
CVE-2018-0296 Répandu ici |
Adaptive Security Appliance (ASA)
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Citrix ADC, Gateway, et SD-WAN WANOP Appliance : divulgation d'informations
CVE-2020-8195 |
Application Delivery Controller (ADC), Gateway, et SD-WAN WANOP Appliance
Citrix |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
DotNetNuke (DNN) : exécution de code à distance
CVE-2017-9822 |
DotNetNuke (DNN) | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Drupal Core : exécution de code à distance
CVE-2018-7600 Répandu ici |
Drupal Core | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
GitLab Community et Enterprise Editions : exécution de code à distance
CVE-2021-22205 |
Community et Enterprise Editions
GitLab |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Google Chromium Intents : validation d'entrée insuffisante
CVE-2021-38000 Répandu ici |
Chromium Intents
|
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Google Chromium V8 : validation d'entrée insuffisante
CVE-2021-21220 Répandu ici |
Chromium V8
|
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
ImageMagick : falsification de requête côté serveur
CVE-2016-3718 |
ImageMagick | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Micro Focus Operation Bridge Report (OBR) : exécution de code à distance
CVE-2021-22502 Répandu ici |
Operation Bridge Reporter (OBR)
Micro Focus |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft Windows Media Center : exécution de code à distance
CVE-2016-0185 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft Windows Server Message Block (SMBv1) : exécution de code à distance
CVE-2017-0143 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Exchange Server : contournement d'une protection
CVE-2021-31207 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Hyper-V RemoteFX vGPU : exécution de code à distance
CVE-2020-1040 Répandu ici |
Hyper-V RemoteFX
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft .NET Framework : exécution de code à distance
CVE-2017-8759 Répandu ici |
.NET Framework
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft SharePoint : exécution de code à distance
CVE-2019-0604 Répandu ici |
SharePoint
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Realtek AP-Router SDK : débordement de tampon
CVE-2021-35395 |
AP-Router SDK
Realtek |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Symantec Messaging Gateway : exécution de code à distance
CVE-2017-6327 |
Symantec Messaging Gateway | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
ThinkPHP "noneCms" : exécution de code à distance
CVE-2018-20062 |
noneCms
ThinkPHP |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Plusieurs produits Trend Micro : validation d'entrée insuffisante
CVE-2021-36742 |
Apex One, Apex One as a Service, et Worry-Free Business Security
Trend Micro |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
VMware vCenter Server : validation d'entrée insuffisante
CVE-2021-21985 Répandu ici |
vCenter Server
VMware |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
Questions fréquentes
Qu'est-ce que CWE-20 ?
CWE-20 est l'identifiant MITRE de la faiblesse « Improper Input Validation ». CyberAlert la range dans la famille « le traitement des données reçues ».
Combien de failles CWE-20 sont exploitées ?
Le catalogue CISA KEV en compte 119, la dernière ajoutée le 22 septembre 2026.
Comprendre cette faiblesse
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.