Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-08-07

Failles CWE-77 activement exploitées

Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-77 (Improper Neutralization of Special Elements used in a Command ('Command Injection')).

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Progress LoadMaster : injection de commande
CVE-2026-8037
LoadMaster
Progress
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-07 Non constaté à ce jour
BerriAI LiteLLM : injection de commande
CVE-2026-42271 Répandu ici
LiteLLM
BerriAI
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-06-08 Non constaté à ce jour
D-Link DIR-823X : injection de commande
CVE-2025-29635
DIR-823X
D-Link
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-24 Non constaté à ce jour
Broadcom VMware Aria Operations : injection de commande
CVE-2026-22719 Répandu ici
VMware Aria Operations
Broadcom
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-03 Non constaté à ce jour
Smartbedded Meteobridge : injection de commande
CVE-2025-4008
Meteobridge
Smartbedded
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-02 Non constaté à ce jour
Libraesva Email Security Gateway : injection de commande
CVE-2025-59689
Email Security Gateway
Libraesva
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-29 Non constaté à ce jour
Fortra GoAnywhere MFT : désérialisation de données non fiables
CVE-2025-10035
GoAnywhere MFT
Fortra
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-29 Oui, utilisée dans des campagnes de rançongiciel
D-Link DCS-2530L et DCS-2670L : injection de commande
CVE-2020-25079
DCS-2530L et DCS-2670L Devices
D-Link
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-05 Non constaté à ce jour
PHPMailer : injection de commande
CVE-2016-10033
PHPMailer Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-07 Non constaté à ce jour
Plusieurs routeurs TP-Link : injection de commande
CVE-2023-33538
Plusieurs routeurs TP-Link Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-16 Non constaté à ce jour
Cisco Small Business RV Series Routers : injection de commande
CVE-2023-20118 Répandu ici
Small Business RV Series Routers
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-03 Non constaté à ce jour
BeyondTrust Privileged Remote Access (PRA) et Remote Support (RS) : injection de commande
CVE-2024-12356
Privileged Remote Access (PRA) et Remote Support (RS)
BeyondTrust
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-12-19 Non constaté à ce jour
Palo Alto Networks PAN-OS Management Interface : injection de commande système
CVE-2024-9474
PAN-OS
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-18 Oui, utilisée dans des campagnes de rançongiciel
Ivanti Cloud Services Appliance (CSA) : injection de commande système
CVE-2024-9380
Cloud Services Appliance (CSA)
Ivanti
As Ivanti CSA 4.6.x has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line, or later, of supported solution. 2024-10-09 Non constaté à ce jour
Palo Alto Networks PAN : injection de commande système
CVE-2024-3400
PAN-OS
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur. 2024-04-12 Oui, utilisée dans des campagnes de rançongiciel
D-Link Multiple NAS Devices : injection de commande
CVE-2024-3273
Multiple NAS Devices
D-Link
This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions. 2024-04-11 Non constaté à ce jour
Ivanti Connect Secure et Policy Secure : injection de commande
CVE-2024-21887
Connect Secure et Policy Secure
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-10 Oui, utilisée dans des campagnes de rançongiciel
D-Link DSL-2750B Devices : injection de commande
CVE-2016-20017
DSL-2750B Devices
D-Link
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-08 Non constaté à ce jour
Sophos Web Appliance : injection de commande
CVE-2023-1671
Web Appliance
Sophos
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-11-16 Non constaté à ce jour
Vmware Aria Operations for Networks : injection de commande
CVE-2023-20887 Répandu ici
Aria Operations for Networks
VMware
Installer les mises à jour publiées par l'éditeur. 2023-06-22 Non constaté à ce jour
TP-Link Archer AX-21 : injection de commande
CVE-2023-1389
Archer AX21
TP-Link
Installer les mises à jour publiées par l'éditeur. 2023-05-01 Non constaté à ce jour
Mitel MiVoice Connect : injection de commande
CVE-2022-40765 Répandu ici
MiVoice Connect
Mitel
Installer les mises à jour publiées par l'éditeur. 2023-02-21 Oui, utilisée dans des campagnes de rançongiciel
QNAP NAS File Station : injection de commande
CVE-2018-19949
Network Attached Storage (NAS)
QNAP
Installer les mises à jour publiées par l'éditeur. 2022-05-24 Oui, utilisée dans des campagnes de rançongiciel
Cisco Adaptive Security Appliance (ASA) CLI : exécution de code à distance
CVE-2016-6367 Répandu ici
Adaptive Security Appliance (ASA)
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-05-24 Non constaté à ce jour
Ubiquiti AirOS : injection de commande
CVE-2010-5330
AirOS
Ubiquiti
Installer les mises à jour publiées par l'éditeur. 2022-04-15 Non constaté à ce jour
QNAP Network-Attached Storage (NAS) : injection de commande
CVE-2020-2509
QNAP Network-Attached Storage (NAS) Installer les mises à jour publiées par l'éditeur. 2022-04-11 Non constaté à ce jour
NETGEAR Multiple WAP Devices : injection de commande
CVE-2016-1555
Wireless Access Point (WAP) Devices
NETGEAR
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
D-Link DIR-645 Router : exécution de code à distance
CVE-2015-2051
DIR-645 Router
D-Link
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-02-10 Non constaté à ce jour
Microsoft MSHTML : exécution de code à distance
CVE-2019-0541 Répandu ici
MSHTML
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Ivanti Pulse Connect Secure : injection de commande
CVE-2021-22899
Pulse Connect Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que CWE-77 ?

CWE-77 est l'identifiant MITRE de la faiblesse « Improper Neutralization of Special Elements used in a Command ('Command Injection') ». CyberAlert la range dans la famille « les injections ».

Combien de failles CWE-77 sont exploitées ?

Le catalogue CISA KEV en compte 30, la dernière ajoutée le 7 août 2026.

Comprendre cette faiblesse

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.