Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-09-10

Failles CWE-306 activement exploitées

Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-306 (Missing Authentication for Critical Function).

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
MikroTik RouterOS : absence d'authentification sur une fonction sensible
CVE-2026-67277 Répandu ici
RouterOS
MikroTik
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-10 Non constaté à ce jour
BerriAI LiteLLM : authentification défaillante
CVE-2026-59822 Répandu ici
LiteLLM
BerriAI
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-02 Non constaté à ce jour
PaperCut NG/MF : absence d'authentification sur une fonction sensible
CVE-2026-81578
NG/MF
PaperCut
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-31 Non constaté à ce jour
TrueConf Server : absence d'authentification sur une fonction sensible
CVE-2026-72529
Server
TrueConf
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-20 Non constaté à ce jour
Oracle E-Business Suite : gestion des privilèges défaillante
CVE-2026-46817 Répandu ici
E-Business Suite
Oracle
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-15 Non constaté à ce jour
Microsoft SharePoint Server : absence d'authentification sur une fonction sensible
CVE-2026-56164 Répandu ici
SharePoint Server
Microsoft
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-14 Non constaté à ce jour
Splunk Enterprise : absence d'authentification sur une fonction sensible
CVE-2026-20253
Enterprise
Splunk
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-18 Non constaté à ce jour
Oracle PeopleSoft Enterprise PeopleTools : absence d'authentification sur une fonction sensible
CVE-2026-35273 Répandu ici
PeopleSoft Enterprise PeopleTools
Oracle
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-12 Oui, utilisée dans des campagnes de rançongiciel
WebPros cPanel & WHM et WP2 (WordPress Squared) : absence d'authentification sur une fonction sensible
CVE-2026-41940 Répandu ici
cPanel & WHM et WP2 (WordPress Squared)
WebPros
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-30 Oui, utilisée dans des campagnes de rançongiciel
Marimo : exécution de code à distance
CVE-2026-39987
Marimo Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-23 Non constaté à ce jour
Langflow : injection de code
CVE-2026-33017
Langflow Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-25 Non constaté à ce jour
SmarterTools SmarterMail : absence d'authentification sur une fonction sensible
CVE-2026-24423
SmarterMail
SmarterTools
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-05 Oui, utilisée dans des campagnes de rançongiciel
Oracle Fusion Middleware : absence d'authentification sur une fonction sensible
CVE-2025-61757 Répandu ici
Fusion Middleware
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-21 Non constaté à ce jour
Smartbedded Meteobridge : injection de commande
CVE-2025-4008
Meteobridge
Smartbedded
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-02 Non constaté à ce jour
TP-link TL-WA855RE : absence d'authentification sur une fonction sensible
CVE-2020-24363
TL-WA855RE
TP-Link
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-02 Non constaté à ce jour
Erlang Erlang/OTP SSH Server : absence d'authentification sur une fonction sensible
CVE-2025-32433
Erlang/OTP Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-09 Non constaté à ce jour
Langflow Missing Authentication Vulnerability
CVE-2025-3248
Langflow Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-05 Oui, utilisée dans des campagnes de rançongiciel
Palo Alto Networks PAN-OS : contournement d'authentification
CVE-2025-0108
PAN-OS
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-18 Non constaté à ce jour
NUUO NVRmini2 Devices Missing Authentication Vulnerability
CVE-2022-23227
NVRmini2 Devices
NUUO
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. 2024-12-18 Non constaté à ce jour
Array Networks AG et vxAG ArrayOS : absence d'authentification sur une fonction sensible
CVE-2023-28461
AG/vxAG ArrayOS
Array Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-25 Oui, utilisée dans des campagnes de rançongiciel
Palo Alto Networks PAN-OS Management Interface : contournement d'authentification
CVE-2024-0012
PAN-OS
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-18 Oui, utilisée dans des campagnes de rançongiciel
Palo Alto Networks Expedition Missing Authentication Vulnerability
CVE-2024-5910
Expedition
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-07 Non constaté à ce jour
Fortinet FortiManager Missing Authentication Vulnerability
CVE-2024-47575 Répandu ici
FortiManager
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-23 Non constaté à ce jour
Juniper Junos OS SRX Series : absence d'authentification sur une fonction sensible
CVE-2023-36846
Junos OS
Juniper
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-11-13 Non constaté à ce jour
Juniper Junos OS EX Series : absence d'authentification sur une fonction sensible
CVE-2023-36847
Junos OS
Juniper
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-11-13 Non constaté à ce jour
Juniper Junos OS SRX Series : absence d'authentification sur une fonction sensible
CVE-2023-36851
Junos OS
Juniper
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-11-13 Non constaté à ce jour
Veeam Backup & Replication Cloud Connect : absence d'authentification sur une fonction sensible
CVE-2023-27532
Backup & Replication
Veeam
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-08-22 Oui, utilisée dans des campagnes de rançongiciel
TerraMaster OS Remote Command Execution Vulnerability
CVE-2022-24990
TerraMaster OS Installer les mises à jour publiées par l'éditeur. 2023-02-10 Oui, utilisée dans des campagnes de rançongiciel
Oracle E-Business Suite : vulnérabilité de nature non précisée
CVE-2022-21587 Répandu ici
E-Business Suite
Oracle
Installer les mises à jour publiées par l'éditeur. 2023-02-02 Oui, utilisée dans des campagnes de rançongiciel
Veeam Backup & Replication : exécution de code à distance
CVE-2022-26501
Backup & Replication
Veeam
Installer les mises à jour publiées par l'éditeur. 2022-12-13 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows LSA Spoofing Vulnerability
CVE-2022-26925 Répandu ici
Windows
Microsoft
Apply remediation actions outlined in CISA guidance [https://www.cisa.gov/guidance-applying-june-microsoft-patch]. 2022-07-01 Non constaté à ce jour
F5 BIG-IP Missing Authentication Vulnerability
CVE-2022-1388
BIG-IP
F5
Installer les mises à jour publiées par l'éditeur. 2022-05-10 Oui, utilisée dans des campagnes de rançongiciel
MiCollab, MiVoice Business Express Access Control Vulnerability
CVE-2022-26143 Répandu ici
MiCollab, MiVoice Business Express
Mitel
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Apache Airflow's Experimental API : contournement d'authentification
CVE-2020-13927 Répandu ici
Airflow's Experimental API
Apache
Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Zoho ManageEngine ServiceDesk : contournement d'authentification
CVE-2021-37415
ManageEngine ServiceDesk Plus (SDP)
Zoho
Installer les mises à jour publiées par l'éditeur. 2021-12-01 Non constaté à ce jour
Zoho ManageEngine ServiceDesk Plus : exécution de code à distance
CVE-2021-44077
ManageEngine ServiceDesk Plus (SDP) / SupportCenter Plus
Zoho
Installer les mises à jour publiées par l'éditeur. 2021-12-01 Non constaté à ce jour
Fortinet FortiOS Default Configuration Vulnerability
CVE-2019-5591 Répandu ici
FortiOS
Fortinet
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
SAP NetWeaver : absence d'authentification sur une fonction sensible
CVE-2020-6287
NetWeaver
SAP
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SAP Solution Manager : absence d'authentification sur une fonction sensible
CVE-2020-6207
Solution Manager
SAP
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SonicWall Email Security : gestion des privilèges défaillante
CVE-2021-20021
SonicWall Email Security Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel

Questions fréquentes

Qu'est-ce que CWE-306 ?

CWE-306 est l'identifiant MITRE de la faiblesse « Missing Authentication for Critical Function ». CyberAlert la range dans la famille « les contournements d'authentification ».

Combien de failles CWE-306 sont exploitées ?

Le catalogue CISA KEV en compte 42, la dernière ajoutée le 10 septembre 2026.

Comprendre cette faiblesse

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.