Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-08-26

Failles CWE-502 activement exploitées

Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-502 (Deserialization of Untrusted Data).

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Progress WS_FTP Server : désérialisation de données non fiables
CVE-2023-40044
WS_FTP Server
Progress
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-10-05 Oui, utilisée dans des campagnes de rançongiciel
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-26359
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-08-21 Non constaté à ce jour
Netwrix Auditor Insecure Object Deserialization Vulnerability
CVE-2022-31199
Auditor
Netwrix
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-07-11 Oui, utilisée dans des campagnes de rançongiciel
XStream : exécution de code à distance
CVE-2021-39144
XStream Installer les mises à jour publiées par l'éditeur. 2023-03-10 Non constaté à ce jour
Plex Media Server : exécution de code à distance
CVE-2020-5741
Media Server
Plex
Installer les mises à jour publiées par l'éditeur. 2023-03-10 Non constaté à ce jour
IBM Aspera Faspex : exécution de code
CVE-2022-47986
Aspera Faspex
IBM
Installer les mises à jour publiées par l'éditeur. 2023-02-21 Oui, utilisée dans des campagnes de rançongiciel
Fortra GoAnywhere MFT : exécution de code à distance
CVE-2023-0669
GoAnywhere MFT
Fortra
Installer les mises à jour publiées par l'éditeur. 2023-02-10 Oui, utilisée dans des campagnes de rançongiciel
Oracle Fusion Middleware : vulnérabilité de nature non précisée
CVE-2021-35587 Répandu ici
Fusion Middleware
Oracle
Installer les mises à jour publiées par l'éditeur. 2022-11-28 Non constaté à ce jour
Microsoft Exchange Server : exécution de code à distance
CVE-2022-41082 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-09-30 Oui, utilisée dans des campagnes de rançongiciel
Plusieurs produits Zoho ManageEngine : exécution de code à distance
CVE-2022-35405
ManageEngine
Zoho
Installer les mises à jour publiées par l'éditeur. 2022-09-22 Non constaté à ce jour
Oracle WebLogic Server : vulnérabilité de nature non précisée
CVE-2018-2628 Répandu ici
WebLogic Server
Oracle
Installer les mises à jour publiées par l'éditeur. 2022-09-08 Non constaté à ce jour
Apple iOS, macOS, watchOS Sandbox Bypass Vulnerability
CVE-2021-31010 Répandu ici
iOS, macOS, watchOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-08-25 Non constaté à ce jour
Cisco RV Series Routers : désérialisation de données non fiables
CVE-2019-15271 Répandu ici
RV Series Routers
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-06-08 Non constaté à ce jour
Checkbox Survey : désérialisation de données non fiables
CVE-2021-27852
Checkbox Survey Versions 6 and earlier for this product are end-of-life and must be removed from agency networks. Versions 7 and later are not considered vulnerable. 2022-04-11 Non constaté à ce jour
Sitecore XP Remote Command Execution Vulnerability
CVE-2021-42237
XP
Sitecore
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
Drupal Core : exécution de code à distance
CVE-2019-6340 Répandu ici
Core
Drupal
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Kentico Xperience : désérialisation de données non fiables
CVE-2019-10068
Xperience
Kentico
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Jenkins Stapler Web Framework : désérialisation de données non fiables
CVE-2018-1000861
Jenkins Stapler Web Framework Installer les mises à jour publiées par l'éditeur. 2022-02-10 Non constaté à ce jour
Red Hat JBoss Application Server : exécution de code à distance
CVE-2017-12149
JBoss Application Server
Red Hat
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Oui, utilisée dans des campagnes de rançongiciel
Apache Log4j2 : exécution de code à distance
CVE-2021-44228 Répandu ici
Log4j2
Apache
For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available. 2021-12-10 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Exchange Server : exécution de code à distance
CVE-2021-42321 Répandu ici
Exchange
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-17 Oui, utilisée dans des campagnes de rançongiciel
Adobe ColdFusion : désérialisation de données non fiables
CVE-2018-4939
ColdFusion
Adobe
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Apache Struts : désérialisation de données non fiables
CVE-2017-9805 Répandu ici
Struts
Apache
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
ForgeRock Access Management (AM) Core Server : exécution de code à distance
CVE-2021-35464
Access Management (AM)
ForgeRock
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Liferay Portal : désérialisation de données non fiables
CVE-2020-7961
Liferay Portal Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Microsoft Exchange Server : exécution de code à distance
CVE-2020-17144 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Microsoft Exchange Server : exécution de code à distance
CVE-2021-26857 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Plusieurs produits Oracle : exécution de code à distance
CVE-2020-2555 Répandu ici
Plusieurs produits Oracle Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Oracle WebLogic Server : désérialisation de données non fiables
CVE-2015-4852 Répandu ici
WebLogic Server
Oracle
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Progress Telerik UI for ASP.NET AJAX : désérialisation de données non fiables
CVE-2019-18935
Telerik UI for ASP.NET AJAX
Progress
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Zoho ManageEngine Desktop Central File Upload Vulnerability
CVE-2020-10189
ManageEngine
Zoho
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que CWE-502 ?

CWE-502 est l'identifiant MITRE de la faiblesse « Deserialization of Untrusted Data ». CyberAlert la range dans la famille « le traitement des données reçues ».

Combien de failles CWE-502 sont exploitées ?

Le catalogue CISA KEV en compte 71, la dernière ajoutée le 26 août 2026.

Comprendre cette faiblesse

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.