Catalogue CISA KEV · mis à jour le 2026-09-08
Failles CWE-284 activement exploitées
Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-284 (Improper Access Control).
- 36failles exploitées
- 3utilisées par des rançongiciels
- 27produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Microsoft Windows Link Following Vulnerability
CVE-2026-81963 Répandu ici |
Windows
Microsoft |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-08 | Non constaté à ce jour |
|
Oracle HTTP Server et Oracle Weblogic Server Proxy Plug-in : contrôle d'accès défaillant
CVE-2026-21962 Répandu ici |
HTTP Server et Oracle Weblogic Server Proxy Plug-in | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-24 | Non constaté à ce jour |
|
Joomlack Page Builder : contrôle d'accès défaillant
CVE-2026-56290 Répandu ici |
Page Builder
Joomlack |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-07 | Non constaté à ce jour |
|
Ubiquiti UniFi OS : contrôle d'accès défaillant
CVE-2026-34908 |
UniFi OS
Ubiquiti |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-23 | Non constaté à ce jour |
|
Widget Factory Joomla Content Editor : contrôle d'accès défaillant
CVE-2026-48907 Répandu ici |
Joomla Content Editor
Widget Factory |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-16 | Non constaté à ce jour |
|
Fortinet FortiClient EMS : contrôle d'accès défaillant
CVE-2026-35616 Répandu ici |
FortiClient EMS
Fortinet |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-06 | Non constaté à ce jour |
|
Vite Vitejs : contrôle d'accès défaillant
CVE-2025-31125 |
Vitejs | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-22 | Non constaté à ce jour |
|
Gladinet Triofox : contrôle d'accès défaillant
CVE-2025-12480 |
Triofox
Gladinet |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-12 | Non constaté à ce jour |
|
Microsoft Windows SMB Client : contrôle d'accès défaillant
CVE-2025-33073 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-20 | Non constaté à ce jour |
|
Microsoft Windows : contrôle d'accès défaillant
CVE-2025-59230 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-14 | Non constaté à ce jour |
|
Microsoft Power Pages : contrôle d'accès défaillant
CVE-2025-24989 Répandu ici |
Power Pages
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur. | 2025-02-21 | Non constaté à ce jour |
|
Adobe ColdFusion : contrôle d'accès défaillant
CVE-2024-20767 |
ColdFusion
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-16 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) Command Execution Vulnerability
CVE-2024-45519 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-03 | Non constaté à ce jour |
|
Apache HugeGraph-Server : contrôle d'accès défaillant
CVE-2024-27348 Répandu ici |
HugeGraph-Server
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-18 | Non constaté à ce jour |
|
SonicWall SonicOS : contrôle d'accès défaillant
CVE-2024-40766 |
SonicOS
SonicWall |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-09 | Oui, utilisée dans des campagnes de rançongiciel |
|
GitLab Community et Enterprise Editions : contrôle d'accès défaillant
CVE-2023-7028 |
GitLab CE/EE | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-05-01 | Non constaté à ce jour |
|
Joomla! : contrôle d'accès défaillant
CVE-2023-23752 Répandu ici |
Joomla! | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-08 | Non constaté à ce jour |
|
Citrix Content Collaboration ShareFile : contrôle d'accès défaillant
CVE-2023-24489 |
Content Collaboration
Citrix |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-08-16 | Non constaté à ce jour |
|
Adobe ColdFusion : contrôle d'accès défaillant
CVE-2023-29298 |
ColdFusion
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-07-20 | Non constaté à ce jour |
|
Adobe ColdFusion : contrôle d'accès défaillant
CVE-2023-38205 |
ColdFusion
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-07-20 | Non constaté à ce jour |
|
Apache Tomcat : exécution de code à distance
CVE-2016-8735 Répandu ici |
Tomcat
Apache |
Installer les mises à jour publiées par l'éditeur. | 2023-05-12 | Non constaté à ce jour |
|
PaperCut MF/NG : contrôle d'accès défaillant
CVE-2023-27350 |
MF/NG
PaperCut |
Installer les mises à jour publiées par l'éditeur. | 2023-04-21 | Oui, utilisée dans des campagnes de rançongiciel |
|
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-26360 |
ColdFusion
Adobe |
Installer les mises à jour publiées par l'éditeur. | 2023-03-15 | Non constaté à ce jour |
|
Microsoft Windows Graphics Device Interface (GDI) : exécution de code à distance
CVE-2016-3393 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-05-25 | Non constaté à ce jour |
|
Microsoft Windows Open Type Font : exécution de code à distance
CVE-2016-7256 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-05-25 | Non constaté à ce jour |
|
Citrix ShareFile : contrôle d'accès défaillant
CVE-2021-22941 |
ShareFile
Citrix |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
QNAP Helpdesk : contrôle d'accès défaillant
CVE-2020-2506 |
Helpdesk
QNAP Systems |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Elasticsearch Groovy Scripting Engine : exécution de code à distance
CVE-2015-1427 |
Elasticsearch | Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Elasticsearch : exécution de code à distance
CVE-2014-3120 |
Elasticsearch | Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Zabbix Frontend : contrôle d'accès défaillant
CVE-2022-23134 |
Frontend
Zabbix |
Installer les mises à jour publiées par l'éditeur. | 2022-02-22 | Non constaté à ce jour |
|
Apache Shiro : exécution de code
CVE-2016-4437 Répandu ici |
Shiro
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Cisco Small Business RV320 et RV325 Routers : divulgation d'informations
CVE-2019-1653 Répandu ici |
Small Business RV320 et RV325 Routers
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Citrix ADC, Gateway, and SD-WAN WANOP Appliance Authorization Bypass Vulnerability
CVE-2020-8193 |
Application Delivery Controller (ADC), Gateway, et SD-WAN WANOP Appliance
Citrix |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Citrix ADC, Gateway, et SD-WAN WANOP Appliance : divulgation d'informations
CVE-2020-8196 |
Application Delivery Controller (ADC), Gateway, et SD-WAN WANOP Appliance
Citrix |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
ImageMagick : suppression de fichier arbitraire
CVE-2016-3715 |
ImageMagick | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
McAfee Total Protection (MTP) : gestion des privilèges défaillante
CVE-2021-23874 |
McAfee Total Protection (MTP) | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que CWE-284 ?
CWE-284 est l'identifiant MITRE de la faiblesse « Improper Access Control ». CyberAlert la range dans la famille « les défauts de droits ».
Combien de failles CWE-284 sont exploitées ?
Le catalogue CISA KEV en compte 36, la dernière ajoutée le 8 septembre 2026.
Comprendre cette faiblesse
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.