Catalogue CISA KEV · mis à jour le 2026-08-26
Failles CWE-502 activement exploitées
Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-502 (Deserialization of Untrusted Data).
- 71failles exploitées
- 29utilisées par des rançongiciels
- 52produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Progress WS_FTP Server : désérialisation de données non fiables
CVE-2023-40044 |
WS_FTP Server
Progress |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-10-05 | Oui, utilisée dans des campagnes de rançongiciel |
|
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-26359 |
ColdFusion
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-08-21 | Non constaté à ce jour |
|
Netwrix Auditor Insecure Object Deserialization Vulnerability
CVE-2022-31199 |
Auditor
Netwrix |
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-07-11 | Oui, utilisée dans des campagnes de rançongiciel |
|
XStream : exécution de code à distance
CVE-2021-39144 |
XStream | Installer les mises à jour publiées par l'éditeur. | 2023-03-10 | Non constaté à ce jour |
|
Plex Media Server : exécution de code à distance
CVE-2020-5741 |
Media Server
Plex |
Installer les mises à jour publiées par l'éditeur. | 2023-03-10 | Non constaté à ce jour |
|
IBM Aspera Faspex : exécution de code
CVE-2022-47986 |
Aspera Faspex
IBM |
Installer les mises à jour publiées par l'éditeur. | 2023-02-21 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortra GoAnywhere MFT : exécution de code à distance
CVE-2023-0669 |
GoAnywhere MFT
Fortra |
Installer les mises à jour publiées par l'éditeur. | 2023-02-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Oracle Fusion Middleware : vulnérabilité de nature non précisée
CVE-2021-35587 Répandu ici |
Fusion Middleware
Oracle |
Installer les mises à jour publiées par l'éditeur. | 2022-11-28 | Non constaté à ce jour |
|
Microsoft Exchange Server : exécution de code à distance
CVE-2022-41082 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-09-30 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs produits Zoho ManageEngine : exécution de code à distance
CVE-2022-35405 |
ManageEngine
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2022-09-22 | Non constaté à ce jour |
|
Oracle WebLogic Server : vulnérabilité de nature non précisée
CVE-2018-2628 Répandu ici |
WebLogic Server
Oracle |
Installer les mises à jour publiées par l'éditeur. | 2022-09-08 | Non constaté à ce jour |
|
Apple iOS, macOS, watchOS Sandbox Bypass Vulnerability
CVE-2021-31010 Répandu ici |
iOS, macOS, watchOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Non constaté à ce jour |
|
Cisco RV Series Routers : désérialisation de données non fiables
CVE-2019-15271 Répandu ici |
RV Series Routers
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-06-08 | Non constaté à ce jour |
|
Checkbox Survey : désérialisation de données non fiables
CVE-2021-27852 |
Checkbox Survey | Versions 6 and earlier for this product are end-of-life and must be removed from agency networks. Versions 7 and later are not considered vulnerable. | 2022-04-11 | Non constaté à ce jour |
|
Sitecore XP Remote Command Execution Vulnerability
CVE-2021-42237 |
XP
Sitecore |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Drupal Core : exécution de code à distance
CVE-2019-6340 Répandu ici |
Core
Drupal |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Kentico Xperience : désérialisation de données non fiables
CVE-2019-10068 |
Xperience
Kentico |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Jenkins Stapler Web Framework : désérialisation de données non fiables
CVE-2018-1000861 |
Jenkins Stapler Web Framework | Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | Non constaté à ce jour |
|
Red Hat JBoss Application Server : exécution de code à distance
CVE-2017-12149 |
JBoss Application Server
Red Hat |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache Log4j2 : exécution de code à distance
CVE-2021-44228 Répandu ici |
Log4j2
Apache |
For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available. | 2021-12-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Exchange Server : exécution de code à distance
CVE-2021-42321 Répandu ici |
Exchange
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-17 | Oui, utilisée dans des campagnes de rançongiciel |
|
Adobe ColdFusion : désérialisation de données non fiables
CVE-2018-4939 |
ColdFusion
Adobe |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apache Struts : désérialisation de données non fiables
CVE-2017-9805 Répandu ici |
Struts
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
ForgeRock Access Management (AM) Core Server : exécution de code à distance
CVE-2021-35464 |
Access Management (AM)
ForgeRock |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Liferay Portal : désérialisation de données non fiables
CVE-2020-7961 |
Liferay Portal | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft Exchange Server : exécution de code à distance
CVE-2020-17144 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft Exchange Server : exécution de code à distance
CVE-2021-26857 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs produits Oracle : exécution de code à distance
CVE-2020-2555 Répandu ici |
Plusieurs produits Oracle | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Oracle WebLogic Server : désérialisation de données non fiables
CVE-2015-4852 Répandu ici |
WebLogic Server
Oracle |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Progress Telerik UI for ASP.NET AJAX : désérialisation de données non fiables
CVE-2019-18935 |
Telerik UI for ASP.NET AJAX
Progress |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Zoho ManageEngine Desktop Central File Upload Vulnerability
CVE-2020-10189 |
ManageEngine
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que CWE-502 ?
CWE-502 est l'identifiant MITRE de la faiblesse « Deserialization of Untrusted Data ». CyberAlert la range dans la famille « le traitement des données reçues ».
Combien de failles CWE-502 sont exploitées ?
Le catalogue CISA KEV en compte 71, la dernière ajoutée le 26 août 2026.
Comprendre cette faiblesse
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.