Catalogue CISA KEV · mis à jour le 2026-09-10
Failles CWE-306 activement exploitées
Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-306 (Missing Authentication for Critical Function).
- 42failles exploitées
- 13utilisées par des rançongiciels
- 36produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
MikroTik RouterOS : absence d'authentification sur une fonction sensible
CVE-2026-67277 Répandu ici |
RouterOS
MikroTik |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-10 | Non constaté à ce jour |
|
BerriAI LiteLLM : authentification défaillante
CVE-2026-59822 Répandu ici |
LiteLLM
BerriAI |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-02 | Non constaté à ce jour |
|
PaperCut NG/MF : absence d'authentification sur une fonction sensible
CVE-2026-81578 |
NG/MF
PaperCut |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-31 | Non constaté à ce jour |
|
TrueConf Server : absence d'authentification sur une fonction sensible
CVE-2026-72529 |
Server
TrueConf |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-20 | Non constaté à ce jour |
|
Oracle E-Business Suite : gestion des privilèges défaillante
CVE-2026-46817 Répandu ici |
E-Business Suite
Oracle |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-15 | Non constaté à ce jour |
|
Microsoft SharePoint Server : absence d'authentification sur une fonction sensible
CVE-2026-56164 Répandu ici |
SharePoint Server
Microsoft |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-14 | Non constaté à ce jour |
|
Splunk Enterprise : absence d'authentification sur une fonction sensible
CVE-2026-20253 |
Enterprise
Splunk |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-18 | Non constaté à ce jour |
|
Oracle PeopleSoft Enterprise PeopleTools : absence d'authentification sur une fonction sensible
CVE-2026-35273 Répandu ici |
PeopleSoft Enterprise PeopleTools
Oracle |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-12 | Oui, utilisée dans des campagnes de rançongiciel |
|
WebPros cPanel & WHM et WP2 (WordPress Squared) : absence d'authentification sur une fonction sensible
CVE-2026-41940 Répandu ici |
cPanel & WHM et WP2 (WordPress Squared)
WebPros |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-30 | Oui, utilisée dans des campagnes de rançongiciel |
|
Marimo : exécution de code à distance
CVE-2026-39987 |
Marimo | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-23 | Non constaté à ce jour |
|
Langflow : injection de code
CVE-2026-33017 |
Langflow | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-25 | Non constaté à ce jour |
|
SmarterTools SmarterMail : absence d'authentification sur une fonction sensible
CVE-2026-24423 |
SmarterMail
SmarterTools |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-05 | Oui, utilisée dans des campagnes de rançongiciel |
|
Oracle Fusion Middleware : absence d'authentification sur une fonction sensible
CVE-2025-61757 Répandu ici |
Fusion Middleware
Oracle |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-21 | Non constaté à ce jour |
|
Smartbedded Meteobridge : injection de commande
CVE-2025-4008 |
Meteobridge
Smartbedded |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-02 | Non constaté à ce jour |
|
TP-link TL-WA855RE : absence d'authentification sur une fonction sensible
CVE-2020-24363 |
TL-WA855RE
TP-Link |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-02 | Non constaté à ce jour |
|
Erlang Erlang/OTP SSH Server : absence d'authentification sur une fonction sensible
CVE-2025-32433 |
Erlang/OTP | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-09 | Non constaté à ce jour |
|
Langflow Missing Authentication Vulnerability
CVE-2025-3248 |
Langflow | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-05 | Oui, utilisée dans des campagnes de rançongiciel |
|
Palo Alto Networks PAN-OS : contournement d'authentification
CVE-2025-0108 |
PAN-OS
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-18 | Non constaté à ce jour |
|
NUUO NVRmini2 Devices Missing Authentication Vulnerability
CVE-2022-23227 |
NVRmini2 Devices
NUUO |
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2024-12-18 | Non constaté à ce jour |
|
Array Networks AG et vxAG ArrayOS : absence d'authentification sur une fonction sensible
CVE-2023-28461 |
AG/vxAG ArrayOS
Array Networks |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Palo Alto Networks PAN-OS Management Interface : contournement d'authentification
CVE-2024-0012 |
PAN-OS
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-18 | Oui, utilisée dans des campagnes de rançongiciel |
|
Palo Alto Networks Expedition Missing Authentication Vulnerability
CVE-2024-5910 |
Expedition
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-07 | Non constaté à ce jour |
|
Fortinet FortiManager Missing Authentication Vulnerability
CVE-2024-47575 Répandu ici |
FortiManager
Fortinet |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-23 | Non constaté à ce jour |
|
Juniper Junos OS SRX Series : absence d'authentification sur une fonction sensible
CVE-2023-36846 |
Junos OS
Juniper |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-11-13 | Non constaté à ce jour |
|
Juniper Junos OS EX Series : absence d'authentification sur une fonction sensible
CVE-2023-36847 |
Junos OS
Juniper |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-11-13 | Non constaté à ce jour |
|
Juniper Junos OS SRX Series : absence d'authentification sur une fonction sensible
CVE-2023-36851 |
Junos OS
Juniper |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-11-13 | Non constaté à ce jour |
|
Veeam Backup & Replication Cloud Connect : absence d'authentification sur une fonction sensible
CVE-2023-27532 |
Backup & Replication
Veeam |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-08-22 | Oui, utilisée dans des campagnes de rançongiciel |
|
TerraMaster OS Remote Command Execution Vulnerability
CVE-2022-24990 |
TerraMaster OS | Installer les mises à jour publiées par l'éditeur. | 2023-02-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Oracle E-Business Suite : vulnérabilité de nature non précisée
CVE-2022-21587 Répandu ici |
E-Business Suite
Oracle |
Installer les mises à jour publiées par l'éditeur. | 2023-02-02 | Oui, utilisée dans des campagnes de rançongiciel |
|
Veeam Backup & Replication : exécution de code à distance
CVE-2022-26501 |
Backup & Replication
Veeam |
Installer les mises à jour publiées par l'éditeur. | 2022-12-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows LSA Spoofing Vulnerability
CVE-2022-26925 Répandu ici |
Windows
Microsoft |
Apply remediation actions outlined in CISA guidance [https://www.cisa.gov/guidance-applying-june-microsoft-patch]. | 2022-07-01 | Non constaté à ce jour |
|
F5 BIG-IP Missing Authentication Vulnerability
CVE-2022-1388 |
BIG-IP
F5 |
Installer les mises à jour publiées par l'éditeur. | 2022-05-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
MiCollab, MiVoice Business Express Access Control Vulnerability
CVE-2022-26143 Répandu ici |
MiCollab, MiVoice Business Express
Mitel |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Apache Airflow's Experimental API : contournement d'authentification
CVE-2020-13927 Répandu ici |
Airflow's Experimental API
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
Zoho ManageEngine ServiceDesk : contournement d'authentification
CVE-2021-37415 |
ManageEngine ServiceDesk Plus (SDP)
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2021-12-01 | Non constaté à ce jour |
|
Zoho ManageEngine ServiceDesk Plus : exécution de code à distance
CVE-2021-44077 |
ManageEngine ServiceDesk Plus (SDP) / SupportCenter Plus
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2021-12-01 | Non constaté à ce jour |
|
Fortinet FortiOS Default Configuration Vulnerability
CVE-2019-5591 Répandu ici |
FortiOS
Fortinet |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
SAP NetWeaver : absence d'authentification sur une fonction sensible
CVE-2020-6287 |
NetWeaver
SAP |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
SAP Solution Manager : absence d'authentification sur une fonction sensible
CVE-2020-6207 |
Solution Manager
SAP |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
SonicWall Email Security : gestion des privilèges défaillante
CVE-2021-20021 |
SonicWall Email Security | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
Questions fréquentes
Qu'est-ce que CWE-306 ?
CWE-306 est l'identifiant MITRE de la faiblesse « Missing Authentication for Critical Function ». CyberAlert la range dans la famille « les contournements d'authentification ».
Combien de failles CWE-306 sont exploitées ?
Le catalogue CISA KEV en compte 42, la dernière ajoutée le 10 septembre 2026.
Comprendre cette faiblesse
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.