Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-09-02

Failles CWE-78 activement exploitées

Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-78 (Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')).

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Kestra OSS : injection de commande système
CVE-2026-49869
Kestra OSS Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-02 Non constaté à ce jour
SonicWall SMA1000 Appliances : injection de commande système
CVE-2026-83549
SMA1000 Appliances
SonicWall
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-02 Non constaté à ce jour
Zimbra Collaboration Suite (ZCS) : injection de commande système
CVE-2026-73570
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-21 Non constaté à ce jour
Arista VeloCloud Orchestrator On-Prem : injection de commande système
CVE-2026-16812
VeloCloud Orchestrator
Arista
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-27 Non constaté à ce jour
Fortinet FortiSandbox : injection de commande système
CVE-2026-25089 Répandu ici
FortiSandbox
Fortinet
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-16 Non constaté à ce jour
Fortinet FortiSandbox : injection de commande système
CVE-2026-39808 Répandu ici
FortiSandbox
Fortinet
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-16 Non constaté à ce jour
Lantronix EDS5000 : injection de code
CVE-2025-67038
EDS5000
Lantronix
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-23 Non constaté à ce jour
Ivanti Sentry : injection de commande système
CVE-2026-10520
Sentry
Ivanti
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-11 Non constaté à ce jour
BerriAI LiteLLM : injection de commande
CVE-2026-42271 Répandu ici
LiteLLM
BerriAI
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-06-08 Non constaté à ce jour
Soliton Systems K.K FileZen : injection de commande système
CVE-2026-25108
FileZen
Soliton Systems K.K
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-24 Non constaté à ce jour
BeyondTrust Remote Support (RS) et Privileged Remote Access (PRA) : injection de commande système
CVE-2026-1731
Remote Support (RS) et Privileged Remote Access (PRA)
BeyondTrust
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-13 Oui, utilisée dans des campagnes de rançongiciel
React Native Community CLI : injection de commande système
CVE-2025-11953
CLI
React Native Community
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-05 Non constaté à ce jour
Sangoma FreePBX : injection de commande système
CVE-2025-64328
FreePBX
Sangoma
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-03 Non constaté à ce jour
Array Networks ArrayOS AG : injection de commande système
CVE-2025-66644
ArrayOS AG
Array Networks
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-08 Non constaté à ce jour
Fortinet FortiWeb : injection de commande système
CVE-2025-58034 Répandu ici
FortiWeb
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-18 Non constaté à ce jour
CWP Control Web Panel : injection de commande système
CVE-2025-48703
Control Web Panel
CWP
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-04 Non constaté à ce jour
GNU Bash : injection de commande système
CVE-2014-6278
GNU Bash Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-02 Non constaté à ce jour
TP-Link Archer C7(EU) et TL-WR841N/ND(MS) : injection de commande système
CVE-2025-9377
Plusieurs routeurs TP-Link Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-03 Non constaté à ce jour
Trend Micro Apex One : injection de commande système
CVE-2025-54948
Apex One
Trend Micro
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-18 Non constaté à ce jour
ASUS RT-AX55 Routers : injection de commande système
CVE-2023-39780
RT-AX55 Routers
ASUS
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-02 Non constaté à ce jour
DrayTek Vigor Routers : injection de commande système
CVE-2024-12987
Vigor Routers
DrayTek
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-15 Non constaté à ce jour
GeoVision Devices : injection de commande système
CVE-2024-11120
Plusieurs appareils GeoVision Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-07 Non constaté à ce jour
GeoVision Devices : injection de commande système
CVE-2024-6047
Plusieurs appareils GeoVision Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-07 Non constaté à ce jour
SonicWall SMA100 Appliances : injection de commande système
CVE-2023-44221
SMA100 Appliances
SonicWall
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-01 Non constaté à ce jour
SonicWall SMA100 Appliances : injection de commande système
CVE-2021-20035
SMA100 Appliances
SonicWall
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-04-16 Non constaté à ce jour
Edimax IC-7100 IP Camera : injection de commande système
CVE-2025-1316
IC-7100 IP Camera
Edimax
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-19 Non constaté à ce jour
Zyxel DSL CPE : injection de commande système
CVE-2024-40891
DSL CPE Devices
Zyxel
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. 2025-02-11 Non constaté à ce jour
Zyxel DSL CPE : injection de commande système
CVE-2024-40890
DSL CPE Devices
Zyxel
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. 2025-02-11 Non constaté à ce jour
Paessler PRTG Network Monitor : injection de commande système
CVE-2018-9276
PRTG Network Monitor
Paessler
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-04 Non constaté à ce jour
Aviatrix Controllers : injection de commande système
CVE-2024-50603
Controllers
Aviatrix
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-01-16 Non constaté à ce jour
BeyondTrust Privileged Remote Access (PRA) et Remote Support (RS) : injection de commande système
CVE-2024-12686
Privileged Remote Access (PRA) et Remote Support (RS)
BeyondTrust
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-01-13 Non constaté à ce jour
Reolink RLC-410W IP Camera : injection de commande système
CVE-2021-40407
RLC-410W IP Camera
Reolink
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. 2024-12-18 Non constaté à ce jour
Reolink Multiple IP Cameras : injection de commande système
CVE-2019-11001
Multiple IP Cameras
Reolink
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. 2024-12-18 Non constaté à ce jour
NUUO NVRmini Devices : injection de commande système
CVE-2018-14933
NVRmini Devices
NUUO
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. 2024-12-18 Non constaté à ce jour
Progress Kemp LoadMaster : injection de commande système
CVE-2024-1212
Kemp LoadMaster
Progress
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-18 Non constaté à ce jour
Palo Alto Networks Expedition : injection de commande système
CVE-2024-9463
Expedition
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-14 Non constaté à ce jour
PTZOptics PT30X-SDI/NDI Cameras : injection de commande système
CVE-2024-8957
PT30X-SDI/NDI Cameras
PTZOptics
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-04 Non constaté à ce jour
DrayTek Multiple Vigor Routers : injection de commande système
CVE-2020-15415
Multiple Vigor Routers
DrayTek
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-30 Non constaté à ce jour
D-Link DIR-820 Router : injection de commande système
CVE-2023-25280
DIR-820 Router
D-Link
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. 2024-09-30 Non constaté à ce jour
Ivanti Cloud Services Appliance : injection de commande système
CVE-2024-8190
Cloud Services Appliance
Ivanti
As Ivanti CSA has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line of supported solutions, as future vulnerabilities on the 4.6.x version of CSA are unlikely to receive future security updates. 2024-09-13 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que CWE-78 ?

CWE-78 est l'identifiant MITRE de la faiblesse « Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') ». CyberAlert la range dans la famille « les injections ».

Combien de failles CWE-78 sont exploitées ?

Le catalogue CISA KEV en compte 110, la dernière ajoutée le 2 septembre 2026.

Comprendre cette faiblesse

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.