Catalogue CISA KEV · mis à jour le 2026-09-02
Failles CWE-78 activement exploitées
Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-78 (Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')).
- 110failles exploitées
- 12utilisées par des rançongiciels
- 93produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Kestra OSS : injection de commande système
CVE-2026-49869 |
Kestra OSS | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-02 | Non constaté à ce jour |
|
SonicWall SMA1000 Appliances : injection de commande système
CVE-2026-83549 |
SMA1000 Appliances
SonicWall |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-02 | Non constaté à ce jour |
|
Zimbra Collaboration Suite (ZCS) : injection de commande système
CVE-2026-73570 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-21 | Non constaté à ce jour |
|
Arista VeloCloud Orchestrator On-Prem : injection de commande système
CVE-2026-16812 |
VeloCloud Orchestrator
Arista |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-27 | Non constaté à ce jour |
|
Fortinet FortiSandbox : injection de commande système
CVE-2026-25089 Répandu ici |
FortiSandbox
Fortinet |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-16 | Non constaté à ce jour |
|
Fortinet FortiSandbox : injection de commande système
CVE-2026-39808 Répandu ici |
FortiSandbox
Fortinet |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-16 | Non constaté à ce jour |
|
Lantronix EDS5000 : injection de code
CVE-2025-67038 |
EDS5000
Lantronix |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-23 | Non constaté à ce jour |
|
Ivanti Sentry : injection de commande système
CVE-2026-10520 |
Sentry
Ivanti |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-11 | Non constaté à ce jour |
|
BerriAI LiteLLM : injection de commande
CVE-2026-42271 Répandu ici |
LiteLLM
BerriAI |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-06-08 | Non constaté à ce jour |
|
Soliton Systems K.K FileZen : injection de commande système
CVE-2026-25108 |
FileZen
Soliton Systems K.K |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-24 | Non constaté à ce jour |
|
BeyondTrust Remote Support (RS) et Privileged Remote Access (PRA) : injection de commande système
CVE-2026-1731 |
Remote Support (RS) et Privileged Remote Access (PRA)
BeyondTrust |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
React Native Community CLI : injection de commande système
CVE-2025-11953 |
CLI
React Native Community |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-05 | Non constaté à ce jour |
|
Sangoma FreePBX : injection de commande système
CVE-2025-64328 |
FreePBX
Sangoma |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-03 | Non constaté à ce jour |
|
Array Networks ArrayOS AG : injection de commande système
CVE-2025-66644 |
ArrayOS AG
Array Networks |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-08 | Non constaté à ce jour |
|
Fortinet FortiWeb : injection de commande système
CVE-2025-58034 Répandu ici |
FortiWeb
Fortinet |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-18 | Non constaté à ce jour |
|
CWP Control Web Panel : injection de commande système
CVE-2025-48703 |
Control Web Panel
CWP |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-04 | Non constaté à ce jour |
|
GNU Bash : injection de commande système
CVE-2014-6278 |
GNU Bash | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-02 | Non constaté à ce jour |
|
TP-Link Archer C7(EU) et TL-WR841N/ND(MS) : injection de commande système
CVE-2025-9377 |
Plusieurs routeurs TP-Link | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-03 | Non constaté à ce jour |
|
Trend Micro Apex One : injection de commande système
CVE-2025-54948 |
Apex One
Trend Micro |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-08-18 | Non constaté à ce jour |
|
ASUS RT-AX55 Routers : injection de commande système
CVE-2023-39780 |
RT-AX55 Routers
ASUS |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-02 | Non constaté à ce jour |
|
DrayTek Vigor Routers : injection de commande système
CVE-2024-12987 |
Vigor Routers
DrayTek |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-15 | Non constaté à ce jour |
|
GeoVision Devices : injection de commande système
CVE-2024-11120 |
Plusieurs appareils GeoVision | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-07 | Non constaté à ce jour |
|
GeoVision Devices : injection de commande système
CVE-2024-6047 |
Plusieurs appareils GeoVision | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-07 | Non constaté à ce jour |
|
SonicWall SMA100 Appliances : injection de commande système
CVE-2023-44221 |
SMA100 Appliances
SonicWall |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-01 | Non constaté à ce jour |
|
SonicWall SMA100 Appliances : injection de commande système
CVE-2021-20035 |
SMA100 Appliances
SonicWall |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-04-16 | Non constaté à ce jour |
|
Edimax IC-7100 IP Camera : injection de commande système
CVE-2025-1316 |
IC-7100 IP Camera
Edimax |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-19 | Non constaté à ce jour |
|
Zyxel DSL CPE : injection de commande système
CVE-2024-40891 |
DSL CPE Devices
Zyxel |
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. | 2025-02-11 | Non constaté à ce jour |
|
Zyxel DSL CPE : injection de commande système
CVE-2024-40890 |
DSL CPE Devices
Zyxel |
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. | 2025-02-11 | Non constaté à ce jour |
|
Paessler PRTG Network Monitor : injection de commande système
CVE-2018-9276 |
PRTG Network Monitor
Paessler |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-04 | Non constaté à ce jour |
|
Aviatrix Controllers : injection de commande système
CVE-2024-50603 |
Controllers
Aviatrix |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-01-16 | Non constaté à ce jour |
|
BeyondTrust Privileged Remote Access (PRA) et Remote Support (RS) : injection de commande système
CVE-2024-12686 |
Privileged Remote Access (PRA) et Remote Support (RS)
BeyondTrust |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-01-13 | Non constaté à ce jour |
|
Reolink RLC-410W IP Camera : injection de commande système
CVE-2021-40407 |
RLC-410W IP Camera
Reolink |
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. | 2024-12-18 | Non constaté à ce jour |
|
Reolink Multiple IP Cameras : injection de commande système
CVE-2019-11001 |
Multiple IP Cameras
Reolink |
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. | 2024-12-18 | Non constaté à ce jour |
|
NUUO NVRmini Devices : injection de commande système
CVE-2018-14933 |
NVRmini Devices
NUUO |
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2024-12-18 | Non constaté à ce jour |
|
Progress Kemp LoadMaster : injection de commande système
CVE-2024-1212 |
Kemp LoadMaster
Progress |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-18 | Non constaté à ce jour |
|
Palo Alto Networks Expedition : injection de commande système
CVE-2024-9463 |
Expedition
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-14 | Non constaté à ce jour |
|
PTZOptics PT30X-SDI/NDI Cameras : injection de commande système
CVE-2024-8957 |
PT30X-SDI/NDI Cameras
PTZOptics |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-04 | Non constaté à ce jour |
|
DrayTek Multiple Vigor Routers : injection de commande système
CVE-2020-15415 |
Multiple Vigor Routers
DrayTek |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-30 | Non constaté à ce jour |
|
D-Link DIR-820 Router : injection de commande système
CVE-2023-25280 |
DIR-820 Router
D-Link |
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2024-09-30 | Non constaté à ce jour |
|
Ivanti Cloud Services Appliance : injection de commande système
CVE-2024-8190 |
Cloud Services Appliance
Ivanti |
As Ivanti CSA has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line of supported solutions, as future vulnerabilities on the 4.6.x version of CSA are unlikely to receive future security updates. | 2024-09-13 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que CWE-78 ?
CWE-78 est l'identifiant MITRE de la faiblesse « Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') ». CyberAlert la range dans la famille « les injections ».
Combien de failles CWE-78 sont exploitées ?
Le catalogue CISA KEV en compte 110, la dernière ajoutée le 2 septembre 2026.
Comprendre cette faiblesse
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.