Catalogue CISA KEV · mis à jour le 2026-10-01
Failles CWE-22 activement exploitées
Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-22 (Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')).
- 80failles exploitées
- 27utilisées par des rançongiciels
- 66produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Veeam Backup & Replication : exécution de code à distance
CVE-2022-26500 |
Backup & Replication
Veeam |
Installer les mises à jour publiées par l'éditeur. | 2022-12-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Synacor Zimbra Collaboration Suite (ZCS) : dépôt de fichier arbitraire
CVE-2022-41352 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-10-20 | Oui, utilisée dans des campagnes de rançongiciel |
|
dotCMS Unrestricted Upload of File Vulnerability
CVE-2022-26352 |
dotCMS | Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
PEAR Archive_Tar Improper Link Resolution Vulnerability
CVE-2020-36193 |
Archive_Tar
PEAR |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : dépôt de fichier arbitraire
CVE-2022-27925 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-08-11 | Oui, utilisée dans des campagnes de rançongiciel |
|
RARLAB UnRAR : traversée de répertoire
CVE-2022-30333 |
UnRAR
RARLAB |
Installer les mises à jour publiées par l'éditeur. | 2022-08-09 | Oui, utilisée dans des campagnes de rançongiciel |
|
QNAP Photo Station : traversée de répertoire
CVE-2019-7195 |
Photo Station
QNAP |
Installer les mises à jour publiées par l'éditeur. | 2022-06-08 | Oui, utilisée dans des campagnes de rançongiciel |
|
QNAP Photo Station : traversée de répertoire
CVE-2019-7194 |
Photo Station
QNAP |
Installer les mises à jour publiées par l'éditeur. | 2022-06-08 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows TS WebProxy : traversée de répertoire
CVE-2015-0016 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-05-25 | Non constaté à ce jour |
|
WSO2 Multiple Products Unrestrictive Upload of File Vulnerability
CVE-2022-29464 |
Plusieurs produits WSO2 | Installer les mises à jour publiées par l'éditeur. | 2022-04-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
InduSoft Web Studio NTWebServer : traversée de répertoire
CVE-2014-0780 |
Web Studio
InduSoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-15 | Non constaté à ce jour |
|
SonicWall SMA100 : traversée de répertoire
CVE-2019-7483 |
SMA100
SonicWall |
Installer les mises à jour publiées par l'éditeur. | 2022-03-28 | Non constaté à ce jour |
|
Juniper Junos OS : traversée de répertoire
CVE-2020-1631 |
Junos OS
Juniper |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Ruby on Rails : traversée de répertoire
CVE-2016-0752 |
Ruby on Rails | Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Arcserve Unified Data Protection (UDP) : traversée de répertoire
CVE-2015-4068 |
Unified Data Protection (UDP)
Arcserve |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
TP-Link Multiple Archer Devices : traversée de répertoire
CVE-2015-3035 |
Multiple Archer Devices
TP-Link |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Cisco Prime Data Center Network Manager (DCNM) : traversée de répertoire
CVE-2015-0666 Répandu ici |
Prime Data Center Network Manager (DCNM)
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Ruby on Rails : traversée de répertoire
CVE-2014-0130 |
Ruby on Rails | Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Adobe ColdFusion : traversée de répertoire
CVE-2010-2861 |
ColdFusion
Adobe |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Oracle Business Intelligence Enterprise Edition Path Transversal
CVE-2020-14864 Répandu ici |
Intelligence Enterprise Edition
Oracle |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
MikroTik Router OS : traversée de répertoire
CVE-2018-14847 Répandu ici |
RouterOS
MikroTik |
Installer les mises à jour publiées par l'éditeur. | 2021-12-01 | Non constaté à ce jour |
|
Apache HTTP Server : traversée de répertoire
CVE-2021-42013 Répandu ici |
HTTP Server
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache HTTP Server : traversée de répertoire
CVE-2021-41773 Répandu ici |
HTTP Server
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Arcadyan Buffalo Firmware : traversée de répertoire
CVE-2021-20090 |
Buffalo Firmware
Arcadyan |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Atlassian Confluence Server et Data Center : traversée de répertoire
CVE-2019-3398 |
Confluence Server et Data Center
Atlassian |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Atlassian Confluence Server et Data Center : injection dans le moteur de gabarits
CVE-2019-3396 |
Confluence Server et Data Server
Atlassian |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Citrix ADC, Gateway, et SD-WAN WANOP Appliance : exécution de code
CVE-2019-19781 |
Application Delivery Controller (ADC), Gateway, et SD-WAN WANOP Appliance
Citrix |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
F5 BIG-IP Traffic Management User Interface (TMUI) : exécution de code à distance
CVE-2020-5902 |
BIG-IP
F5 |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortinet FortiOS SSL VPN : traversée de répertoire
CVE-2018-13379 Répandu ici |
FortiOS
Fortinet |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
IBM Data Risk Manager : traversée de répertoire
CVE-2020-4430 |
Data Risk Manager
IBM |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft MSHTML : exécution de code à distance
CVE-2021-40444 Répandu ici |
MSHTML
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Ivanti Pulse Connect Secure : lecture de fichier arbitraire
CVE-2019-11510 |
Pulse Connect Secure
Ivanti |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
SaltStack Salt : traversée de répertoire
CVE-2020-11652 |
Salt
SaltStack |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
SAP Customer Relationship Management (CRM) : traversée de répertoire
CVE-2018-2380 |
Customer Relationship Management (CRM)
SAP |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
SAP NetWeaver : traversée de répertoire
CVE-2016-3976 |
NetWeaver
SAP |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
SonicWall Email Security : traversée de répertoire
CVE-2021-20023 |
SonicWall Email Security | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Trend Micro OfficeScan : traversée de répertoire
CVE-2019-18187 |
OfficeScan
Trend Micro |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Plusieurs produits Trend Micro : validation d'entrée insuffisante
CVE-2021-36741 |
Apex One, Apex One as a Service, et Worry-Free Business Security
Trend Micro |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
TVT NVMS-1000 : traversée de répertoire
CVE-2019-20085 |
NVMS-1000
TVT |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
WordPress Snap Creek Duplicator Plugin File Download Vulnerability
CVE-2020-11738 Répandu ici |
Snap Creek Duplicator Plugin
WordPress |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que CWE-22 ?
CWE-22 est l'identifiant MITRE de la faiblesse « Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') ». CyberAlert la range dans la famille « les accès aux fichiers ».
Combien de failles CWE-22 sont exploitées ?
Le catalogue CISA KEV en compte 80, la dernière ajoutée le 1 octobre 2026.
Comprendre cette faiblesse
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.