Catalogue CISA KEV · mis à jour le 2026-09-02
Failles CWE-78 activement exploitées
Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-78 (Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')).
- 110failles exploitées
- 12utilisées par des rançongiciels
- 93produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Cisco NX : injection de commande système
CVE-2024-20399 Répandu ici |
NX-OS
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-07-02 | Non constaté à ce jour |
|
PHP-CGI : injection de commande système
CVE-2024-4577 |
PHP
PHP Group |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-06-12 | Oui, utilisée dans des campagnes de rançongiciel |
|
Oracle WebLogic Server : injection de commande système
CVE-2017-3506 Répandu ici |
WebLogic Server
Oracle |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-06-03 | Non constaté à ce jour |
|
Nice Linear eMerge E3-Series : injection de commande système
CVE-2019-7256 |
Linear eMerge E3-Series
Nice |
Contact the vendor for guidance on remediating firmware, per their advisory. | 2024-03-25 | Non constaté à ce jour |
|
Sunhillo SureLine : injection de commande système (Vulnerablity)
CVE-2021-36380 |
SureLine
Sunhillo |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-03-05 | Non constaté à ce jour |
|
FXC AE1021, AE1021PE : injection de commande système
CVE-2023-49897 |
AE1021, AE1021PE
FXC |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-12-21 | Non constaté à ce jour |
|
QNAP VioStor NVR : injection de commande système
CVE-2023-47565 |
VioStor NVR
QNAP |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-12-21 | Non constaté à ce jour |
|
Cisco IOS XE Web UI : injection de commande
CVE-2023-20273 Répandu ici |
Cisco IOS XE Web UI | Appliquer les mesures de contournement indiquées par l'éditeur. | 2023-10-23 | Non constaté à ce jour |
|
Zyxel EMG2926 Routers : injection de commande
CVE-2017-6884 |
EMG2926 Routers
Zyxel |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-18 | Oui, utilisée dans des campagnes de rançongiciel |
|
Zyxel P660HN-T1A Routers : injection de commande
CVE-2017-18368 |
P660HN-T1A Routers
Zyxel |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-08-07 | Non constaté à ce jour |
|
SolarView Compact : injection de commande
CVE-2022-29303 |
Compact
SolarView |
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-07-13 | Non constaté à ce jour |
|
D-Link DIR-859 Router Command Execution Vulnerability
CVE-2019-17621 |
DIR-859 Router
D-Link |
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-06-29 | Non constaté à ce jour |
|
D-Link DWL-2600AP Access Point : injection de commande
CVE-2019-20500 |
DWL-2600AP Access Point
D-Link |
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-06-29 | Non constaté à ce jour |
|
Zyxel Multiple NAS Devices : injection de commande
CVE-2023-27992 |
Multiple Network-Attached Storage (NAS) Devices
Zyxel |
Installer les mises à jour publiées par l'éditeur. | 2023-06-23 | Non constaté à ce jour |
|
Roundcube Webmail : exécution de code à distance
CVE-2020-12641 |
Roundcube Webmail | Installer les mises à jour publiées par l'éditeur. | 2023-06-22 | Non constaté à ce jour |
|
Plusieurs pare-feu Zyxel : injection de commande système
CVE-2023-28771 |
Plusieurs pare-feu Zyxel | Installer les mises à jour publiées par l'éditeur. | 2023-05-31 | Non constaté à ce jour |
|
Zoho ManageEngine ADSelfService Plus : exécution de code à distance
CVE-2022-28810 |
ManageEngine
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2023-03-07 | Non constaté à ce jour |
|
Apache Spark : injection de commande
CVE-2022-33891 Répandu ici |
Spark
Apache |
Installer les mises à jour publiées par l'éditeur. | 2023-03-07 | Non constaté à ce jour |
|
CWP Control Web Panel : injection de commande système
CVE-2022-44877 |
Control Web Panel
CWP |
Installer les mises à jour publiées par l'éditeur. | 2023-01-17 | Non constaté à ce jour |
|
Atlassian Bitbucket Server et Data Center : injection de commande
CVE-2022-36804 |
Bitbucket Server et Data Center
Atlassian |
Installer les mises à jour publiées par l'éditeur. | 2022-09-30 | Non constaté à ce jour |
|
D-Link DIR-820L : exécution de code à distance
CVE-2022-26258 |
DIR-820L
D-Link |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-09-08 | Non constaté à ce jour |
|
Plusieurs routeurs D-Link : injection de commande système
CVE-2018-6530 |
Plusieurs routeurs D-Link | Installer les mises à jour publiées par l'éditeur. | 2022-09-08 | Oui, utilisée dans des campagnes de rançongiciel |
|
QNAP NAS File Station : injection de commande
CVE-2018-19949 |
Network Attached Storage (NAS)
QNAP |
Installer les mises à jour publiées par l'éditeur. | 2022-05-24 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs pare-feu Zyxel : injection de commande système
CVE-2022-30525 |
Plusieurs pare-feu Zyxel | Installer les mises à jour publiées par l'éditeur. | 2022-05-16 | Non constaté à ce jour |
|
D-Link DNS-320 : exécution de code à distance
CVE-2019-16057 |
DNS-320 Storage Device
D-Link |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-04-15 | Oui, utilisée dans des campagnes de rançongiciel |
|
QNAP Network-Attached Storage (NAS) : injection de commande
CVE-2020-2509 |
QNAP Network-Attached Storage (NAS) | Installer les mises à jour publiées par l'éditeur. | 2022-04-11 | Non constaté à ce jour |
|
Plusieurs routeurs D-Link : exécution de code à distance
CVE-2021-45382 |
Plusieurs routeurs D-Link | Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-04-04 | Non constaté à ce jour |
|
Dasan GPON Routers : injection de commande
CVE-2018-10562 |
Gigabit Passive Optical Network (GPON) Routers
Dasan |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-03-31 | Oui, utilisée dans des campagnes de rançongiciel |
|
D-Link DIR-610 Devices Remote Command Execution
CVE-2020-9377 |
DIR-610 Devices
D-Link |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-03-25 | Non constaté à ce jour |
|
Zyxel Multiple NAS Devices : injection de commande système
CVE-2020-9054 |
Multiple Network-Attached Storage (NAS) Devices
Zyxel |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
OpenSMTPD : exécution de code à distance
CVE-2020-7247 Répandu ici |
OpenSMTPD
OpenBSD |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Sophos SG UTM : exécution de code à distance
CVE-2020-25223 |
SG UTM
Sophos |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Apache Kylin : injection de commande système
CVE-2020-1956 Répandu ici |
Kylin
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Plusieurs routeurs D-Link : injection de commande
CVE-2019-16920 |
Plusieurs routeurs D-Link | Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-03-25 | Non constaté à ce jour |
|
Webmin : injection de commande
CVE-2019-15107 |
Webmin | Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Citrix SD-WAN et NetScaler : injection de commande
CVE-2019-12991 |
SD-WAN et NetScaler
Citrix |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
VMware SD-WAN Edge by VeloCloud : injection de commande
CVE-2018-6961 Répandu ici |
SD-WAN Edge
VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
LG N1A1 NAS Remote Command Execution Vulnerability
CVE-2018-14839 |
N1A1 NAS
LG |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Quest KACE System Management Appliance Remote Command Execution Vulnerability
CVE-2018-11138 |
KACE System Management Appliance
Quest |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
NETGEAR DGN2200 Devices : injection de commande système
CVE-2017-6334 |
DGN2200 Devices
NETGEAR |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-03-25 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que CWE-78 ?
CWE-78 est l'identifiant MITRE de la faiblesse « Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') ». CyberAlert la range dans la famille « les injections ».
Combien de failles CWE-78 sont exploitées ?
Le catalogue CISA KEV en compte 110, la dernière ajoutée le 2 septembre 2026.
Comprendre cette faiblesse
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.