Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-08-26

Failles CWE-502 activement exploitées

Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-502 (Deserialization of Untrusted Data).

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Ajax.NET Professional : désérialisation de données non fiables
CVE-2021-23758
Ajax.NET Professional Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-26 Non constaté à ce jour
JetBrains TeamCity : désérialisation de données non fiables
CVE-2026-63077
TeamCity
JetBrains
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-05 Oui, utilisée dans des campagnes de rançongiciel
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-50522 Répandu ici
SharePoint
Microsoft
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-22 Non constaté à ce jour
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-58644 Répandu ici
SharePoint
Microsoft
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-16 Non constaté à ce jour
Microsoft SharePoint Server : désérialisation de données non fiables
CVE-2026-45659 Répandu ici
SharePoint Server
Microsoft
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-01 Oui, utilisée dans des campagnes de rançongiciel
PTC Windchill et FlexPLM : validation d'entrée insuffisante
CVE-2026-12569
Windchill et FlexPLM
PTC
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-25 Oui, utilisée dans des campagnes de rançongiciel
Mirasvit Full Page Cache Warmer : désérialisation de données non fiables
CVE-2026-45247
Mirasvit Full Page Cache Warmer Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-06-03 Non constaté à ce jour
Microsoft Exchange Server : désérialisation de données non fiables
CVE-2023-21529 Répandu ici
Exchange Server
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-13 Oui, utilisée dans des campagnes de rançongiciel
Cisco Secure Firewall Management Center (FMC) Software et Cisco Security Cloud Control (SCC) Firewall Management : désérialisation de données non fiables
CVE-2026-20131 Répandu ici
Secure Firewall Management Center (FMC)
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-19 Oui, utilisée dans des campagnes de rançongiciel
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-20963 Répandu ici
SharePoint
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-18 Non constaté à ce jour
SolarWinds Web Help Desk : désérialisation de données non fiables
CVE-2025-26399
Web Help Desk
SolarWinds
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-09 Oui, utilisée dans des campagnes de rançongiciel
RoundCube Webmail : désérialisation de données non fiables
CVE-2025-49113
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-20 Non constaté à ce jour
SolarWinds Web Help Desk : désérialisation de données non fiables
CVE-2025-40551
Web Help Desk
SolarWinds
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-03 Non constaté à ce jour
Microsoft Windows Server Update Service (WSUS) : désérialisation de données non fiables
CVE-2025-59287 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-24 Non constaté à ce jour
Fortra GoAnywhere MFT : désérialisation de données non fiables
CVE-2025-10035
GoAnywhere MFT
Fortra
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-29 Oui, utilisée dans des campagnes de rançongiciel
Dassault Systèmes DELMIA Apriso : désérialisation de données non fiables
CVE-2025-5086
DELMIA Apriso
Dassault Systèmes
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-11 Non constaté à ce jour
Plusieurs produits Sitecore : désérialisation de données non fiables
CVE-2025-53690
Plusieurs produits Sitecore Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-04 Non constaté à ce jour
Citrix Session Recording : désérialisation de données non fiables
CVE-2024-8069
Session Recording
Citrix
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-25 Non constaté à ce jour
Microsoft SharePoint : désérialisation de données non fiables
CVE-2025-53770 Répandu ici
SharePoint
Microsoft
Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2025-07-20 Oui, utilisée dans des campagnes de rançongiciel
Wazuh Server : désérialisation de données non fiables
CVE-2025-24016
Wazuh Server Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-10 Non constaté à ce jour
SAP NetWeaver Deserialization Vulnerability
CVE-2025-42999
NetWeaver
SAP
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-15 Oui, utilisée dans des campagnes de rançongiciel
Apache Tomcat Path Equivalence Vulnerability
CVE-2025-24813 Répandu ici
Tomcat
Apache
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-04-01 Non constaté à ce jour
Sitecore CMS and Experience Platform (XP) Deserialization Vulnerability
CVE-2019-9875
CMS et Experience Platform (XP)
Sitecore
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-26 Non constaté à ce jour
Sitecore CMS and Experience Platform (XP) Deserialization Vulnerability
CVE-2019-9874
CMS et Experience Platform (XP)
Sitecore
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-26 Non constaté à ce jour
Oracle Agile Product Lifecycle Management (PLM) Deserialization Vulnerability
CVE-2024-20953 Répandu ici
Agile Product Lifecycle Management (PLM)
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-24 Non constaté à ce jour
Adobe ColdFusion Deserialization Vulnerability
CVE-2017-3066
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-24 Non constaté à ce jour
Trimble Cityworks Deserialization Vulnerability
CVE-2025-0994
Cityworks
Trimble
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-07 Non constaté à ce jour
SonicWall SMA1000 Appliances Deserialization Vulnerability
CVE-2025-23006
SMA1000 Appliances
SonicWall
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-01-24 Oui, utilisée dans des campagnes de rançongiciel
Microsoft SharePoint Deserialization Vulnerability
CVE-2024-38094 Répandu ici
SharePoint
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-22 Oui, utilisée dans des campagnes de rançongiciel
Veeam Backup and Replication Deserialization Vulnerability
CVE-2024-40711
Backup & Replication
Veeam
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-17 Oui, utilisée dans des campagnes de rançongiciel
SAP Commerce Cloud : désérialisation de données non fiables
CVE-2019-0344
Commerce Cloud
SAP
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-30 Non constaté à ce jour
Oracle ADF Faces : désérialisation de données non fiables
CVE-2022-21445 Répandu ici
ADF Faces
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-18 Non constaté à ce jour
Microsoft SQL Server Reporting Services : exécution de code à distance
CVE-2020-0618 Répandu ici
SQL Server
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-18 Oui, utilisée dans des campagnes de rançongiciel
SolarWinds Web Help Desk : désérialisation de données non fiables
CVE-2024-28986
Web Help Desk
SolarWinds
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-15 Non constaté à ce jour
Microsoft COM for Windows : désérialisation de données non fiables
CVE-2018-0824 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-05 Non constaté à ce jour
NextGen Healthcare Mirth Connect : désérialisation de données non fiables
CVE-2023-43208
Mirth Connect
NextGen Healthcare
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-05-20 Oui, utilisée dans des campagnes de rançongiciel
Laravel : désérialisation de données non fiables
CVE-2018-15133
Laravel Framework Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-16 Non constaté à ce jour
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-29300
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-08 Oui, utilisée dans des campagnes de rançongiciel
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-38203
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-08 Oui, utilisée dans des campagnes de rançongiciel
Apache ActiveMQ : désérialisation de données non fiables
CVE-2023-46604 Répandu ici
ActiveMQ
Apache
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-11-02 Oui, utilisée dans des campagnes de rançongiciel

Questions fréquentes

Qu'est-ce que CWE-502 ?

CWE-502 est l'identifiant MITRE de la faiblesse « Deserialization of Untrusted Data ». CyberAlert la range dans la famille « le traitement des données reçues ».

Combien de failles CWE-502 sont exploitées ?

Le catalogue CISA KEV en compte 71, la dernière ajoutée le 26 août 2026.

Comprendre cette faiblesse

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.