Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-07-10

Failles CWE-434 activement exploitées

Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-434 (Unrestricted Upload of File with Dangerous Type).

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Balbooa Forms : dépôt de fichier dangereux
CVE-2026-56291
Forms
Balbooa
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-10 Non constaté à ce jour
iCagenda : dépôt de fichier dangereux
CVE-2026-48939
iCagenda Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-10 Non constaté à ce jour
JoomShaper SP Page Builder : dépôt de fichier dangereux
CVE-2026-48908
SP Page Builder
JoomShaper
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-07 Non constaté à ce jour
Samsung MagicINFO 9 Server : traversée de répertoire
CVE-2024-7399 Répandu ici
MagicINFO 9 Server
Samsung
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-24 Non constaté à ce jour
Kentico Xperience : traversée de répertoire
CVE-2025-2749
Kentico Xperience Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-20 Non constaté à ce jour
TeamT5 ThreatSonar Anti-Ransomware : dépôt de fichier dangereux
CVE-2024-7694
ThreatSonar Anti-Ransomware
TeamT5
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-17 Non constaté à ce jour
SmarterTools SmarterMail : dépôt de fichier dangereux
CVE-2025-52691
SmarterMail
SmarterTools
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-26 Oui, utilisée dans des campagnes de rançongiciel
Sierra Wireless AirLink ALEOS : dépôt de fichier dangereux
CVE-2018-4063
AirLink ALEOS
Sierra Wireless
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-12 Non constaté à ce jour
OpenPLC ScadaBR : dépôt de fichier dangereux
CVE-2021-26828
ScadaBR
OpenPLC
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-03 Non constaté à ce jour
SAP NetWeaver : dépôt de fichier sans restriction
CVE-2025-31324
NetWeaver
SAP
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-04-29 Oui, utilisée dans des campagnes de rançongiciel
Advantive VeraCore : dépôt de fichier sans restriction
CVE-2024-57968
VeraCore
Advantive
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-10 Non constaté à ce jour
Plusieurs produits Cleo : dépôt de fichier sans restriction
CVE-2024-50623
Plusieurs produits Cleo Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-12-13 Oui, utilisée dans des campagnes de rançongiciel
Versa Director Dangerous File Type Upload Vulnerability
CVE-2024-39717
Director
Versa
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-23 Non constaté à ce jour
Apache Tomcat : exécution de code à distance
CVE-2017-12617 Répandu ici
Tomcat
Apache
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Apache Tomcat on Windows : exécution de code à distance
CVE-2017-12615 Répandu ici
Tomcat
Apache
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
Drupal core Un-restricted Upload of File
CVE-2020-13671 Répandu ici
Drupal core Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
FatPipe WARP, IPVPN, and MPVPN Configuration Upload exploit
CVE-2021-27860
WARP, IPVPN, et MPVPN software
FatPipe
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Adobe ColdFusion : dépôt de fichier sans restriction
CVE-2018-15961
ColdFusion
Adobe
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Microsoft Exchange Server : contournement d'une protection
CVE-2021-31207 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Ivanti Pulse Connect Secure : exécution de code
CVE-2020-8260
Pulse Connect Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SonicWall Email Security Unrestricted Upload of File Vulnerability
CVE-2021-20022
SonicWall Email Security Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
WordPress File Manager Plugin : exécution de code à distance
CVE-2020-25213 Répandu ici
File Manager Plugin
WordPress
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Zoho ManageEngine ServiceDesk Plus (SDP) File Upload Vulnerability
CVE-2019-8394
ManageEngine
Zoho
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que CWE-434 ?

CWE-434 est l'identifiant MITRE de la faiblesse « Unrestricted Upload of File with Dangerous Type ». CyberAlert la range dans la famille « les accès aux fichiers ».

Combien de failles CWE-434 sont exploitées ?

Le catalogue CISA KEV en compte 23, la dernière ajoutée le 10 juillet 2026.

Comprendre cette faiblesse

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.