Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-09-08

Failles CWE-284 activement exploitées

Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-284 (Improper Access Control).

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Microsoft Windows Link Following Vulnerability
CVE-2026-81963 Répandu ici
Windows
Microsoft
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-08 Non constaté à ce jour
Oracle HTTP Server et Oracle Weblogic Server Proxy Plug-in : contrôle d'accès défaillant
CVE-2026-21962 Répandu ici
HTTP Server et Oracle Weblogic Server Proxy Plug-in Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-24 Non constaté à ce jour
Joomlack Page Builder : contrôle d'accès défaillant
CVE-2026-56290 Répandu ici
Page Builder
Joomlack
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-07 Non constaté à ce jour
Ubiquiti UniFi OS : contrôle d'accès défaillant
CVE-2026-34908
UniFi OS
Ubiquiti
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-23 Non constaté à ce jour
Widget Factory Joomla Content Editor : contrôle d'accès défaillant
CVE-2026-48907 Répandu ici
Joomla Content Editor
Widget Factory
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-16 Non constaté à ce jour
Fortinet FortiClient EMS : contrôle d'accès défaillant
CVE-2026-35616 Répandu ici
FortiClient EMS
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-06 Non constaté à ce jour
Vite Vitejs : contrôle d'accès défaillant
CVE-2025-31125
Vitejs Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-22 Non constaté à ce jour
Gladinet Triofox : contrôle d'accès défaillant
CVE-2025-12480
Triofox
Gladinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-12 Non constaté à ce jour
Microsoft Windows SMB Client : contrôle d'accès défaillant
CVE-2025-33073 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-20 Non constaté à ce jour
Microsoft Windows : contrôle d'accès défaillant
CVE-2025-59230 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-14 Non constaté à ce jour
Microsoft Power Pages : contrôle d'accès défaillant
CVE-2025-24989 Répandu ici
Power Pages
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur. 2025-02-21 Non constaté à ce jour
Adobe ColdFusion : contrôle d'accès défaillant
CVE-2024-20767
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-12-16 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) Command Execution Vulnerability
CVE-2024-45519
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-03 Non constaté à ce jour
Apache HugeGraph-Server : contrôle d'accès défaillant
CVE-2024-27348 Répandu ici
HugeGraph-Server
Apache
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-18 Non constaté à ce jour
SonicWall SonicOS : contrôle d'accès défaillant
CVE-2024-40766
SonicOS
SonicWall
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-09 Oui, utilisée dans des campagnes de rançongiciel
GitLab Community et Enterprise Editions : contrôle d'accès défaillant
CVE-2023-7028
GitLab CE/EE Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-05-01 Non constaté à ce jour
Joomla! : contrôle d'accès défaillant
CVE-2023-23752 Répandu ici
Joomla! Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-08 Non constaté à ce jour
Citrix Content Collaboration ShareFile : contrôle d'accès défaillant
CVE-2023-24489
Content Collaboration
Citrix
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-08-16 Non constaté à ce jour
Adobe ColdFusion : contrôle d'accès défaillant
CVE-2023-29298
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-07-20 Non constaté à ce jour
Adobe ColdFusion : contrôle d'accès défaillant
CVE-2023-38205
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-07-20 Non constaté à ce jour
Apache Tomcat : exécution de code à distance
CVE-2016-8735 Répandu ici
Tomcat
Apache
Installer les mises à jour publiées par l'éditeur. 2023-05-12 Non constaté à ce jour
PaperCut MF/NG : contrôle d'accès défaillant
CVE-2023-27350
MF/NG
PaperCut
Installer les mises à jour publiées par l'éditeur. 2023-04-21 Oui, utilisée dans des campagnes de rançongiciel
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-26360
ColdFusion
Adobe
Installer les mises à jour publiées par l'éditeur. 2023-03-15 Non constaté à ce jour
Microsoft Windows Graphics Device Interface (GDI) : exécution de code à distance
CVE-2016-3393 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-05-25 Non constaté à ce jour
Microsoft Windows Open Type Font : exécution de code à distance
CVE-2016-7256 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-05-25 Non constaté à ce jour
Citrix ShareFile : contrôle d'accès défaillant
CVE-2021-22941
ShareFile
Citrix
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
QNAP Helpdesk : contrôle d'accès défaillant
CVE-2020-2506
Helpdesk
QNAP Systems
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Elasticsearch Groovy Scripting Engine : exécution de code à distance
CVE-2015-1427
Elasticsearch Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Elasticsearch : exécution de code à distance
CVE-2014-3120
Elasticsearch Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Zabbix Frontend : contrôle d'accès défaillant
CVE-2022-23134
Frontend
Zabbix
Installer les mises à jour publiées par l'éditeur. 2022-02-22 Non constaté à ce jour
Apache Shiro : exécution de code
CVE-2016-4437 Répandu ici
Shiro
Apache
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Cisco Small Business RV320 et RV325 Routers : divulgation d'informations
CVE-2019-1653 Répandu ici
Small Business RV320 et RV325 Routers
Cisco
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Citrix ADC, Gateway, and SD-WAN WANOP Appliance Authorization Bypass Vulnerability
CVE-2020-8193
Application Delivery Controller (ADC), Gateway, et SD-WAN WANOP Appliance
Citrix
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Citrix ADC, Gateway, et SD-WAN WANOP Appliance : divulgation d'informations
CVE-2020-8196
Application Delivery Controller (ADC), Gateway, et SD-WAN WANOP Appliance
Citrix
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
ImageMagick : suppression de fichier arbitraire
CVE-2016-3715
ImageMagick Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
McAfee Total Protection (MTP) : gestion des privilèges défaillante
CVE-2021-23874
McAfee Total Protection (MTP) Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que CWE-284 ?

CWE-284 est l'identifiant MITRE de la faiblesse « Improper Access Control ». CyberAlert la range dans la famille « les défauts de droits ».

Combien de failles CWE-284 sont exploitées ?

Le catalogue CISA KEV en compte 36, la dernière ajoutée le 8 septembre 2026.

Comprendre cette faiblesse

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.