Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-09-02

Failles CWE-78 activement exploitées

Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-78 (Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')).

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Cisco NX : injection de commande système
CVE-2024-20399 Répandu ici
NX-OS
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-07-02 Non constaté à ce jour
PHP-CGI : injection de commande système
CVE-2024-4577
PHP
PHP Group
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-06-12 Oui, utilisée dans des campagnes de rançongiciel
Oracle WebLogic Server : injection de commande système
CVE-2017-3506 Répandu ici
WebLogic Server
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-06-03 Non constaté à ce jour
Nice Linear eMerge E3-Series : injection de commande système
CVE-2019-7256
Linear eMerge E3-Series
Nice
Contact the vendor for guidance on remediating firmware, per their advisory. 2024-03-25 Non constaté à ce jour
Sunhillo SureLine : injection de commande système (Vulnerablity)
CVE-2021-36380
SureLine
Sunhillo
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-03-05 Non constaté à ce jour
FXC AE1021, AE1021PE : injection de commande système
CVE-2023-49897
AE1021, AE1021PE
FXC
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-12-21 Non constaté à ce jour
QNAP VioStor NVR : injection de commande système
CVE-2023-47565
VioStor NVR
QNAP
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-12-21 Non constaté à ce jour
Cisco IOS XE Web UI : injection de commande
CVE-2023-20273 Répandu ici
Cisco IOS XE Web UI Appliquer les mesures de contournement indiquées par l'éditeur. 2023-10-23 Non constaté à ce jour
Zyxel EMG2926 Routers : injection de commande
CVE-2017-6884
EMG2926 Routers
Zyxel
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-18 Oui, utilisée dans des campagnes de rançongiciel
Zyxel P660HN-T1A Routers : injection de commande
CVE-2017-18368
P660HN-T1A Routers
Zyxel
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-08-07 Non constaté à ce jour
SolarView Compact : injection de commande
CVE-2022-29303
Compact
SolarView
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-07-13 Non constaté à ce jour
D-Link DIR-859 Router Command Execution Vulnerability
CVE-2019-17621
DIR-859 Router
D-Link
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-06-29 Non constaté à ce jour
D-Link DWL-2600AP Access Point : injection de commande
CVE-2019-20500
DWL-2600AP Access Point
D-Link
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-06-29 Non constaté à ce jour
Zyxel Multiple NAS Devices : injection de commande
CVE-2023-27992
Multiple Network-Attached Storage (NAS) Devices
Zyxel
Installer les mises à jour publiées par l'éditeur. 2023-06-23 Non constaté à ce jour
Roundcube Webmail : exécution de code à distance
CVE-2020-12641
Roundcube Webmail Installer les mises à jour publiées par l'éditeur. 2023-06-22 Non constaté à ce jour
Plusieurs pare-feu Zyxel : injection de commande système
CVE-2023-28771
Plusieurs pare-feu Zyxel Installer les mises à jour publiées par l'éditeur. 2023-05-31 Non constaté à ce jour
Zoho ManageEngine ADSelfService Plus : exécution de code à distance
CVE-2022-28810
ManageEngine
Zoho
Installer les mises à jour publiées par l'éditeur. 2023-03-07 Non constaté à ce jour
Apache Spark : injection de commande
CVE-2022-33891 Répandu ici
Spark
Apache
Installer les mises à jour publiées par l'éditeur. 2023-03-07 Non constaté à ce jour
CWP Control Web Panel : injection de commande système
CVE-2022-44877
Control Web Panel
CWP
Installer les mises à jour publiées par l'éditeur. 2023-01-17 Non constaté à ce jour
Atlassian Bitbucket Server et Data Center : injection de commande
CVE-2022-36804
Bitbucket Server et Data Center
Atlassian
Installer les mises à jour publiées par l'éditeur. 2022-09-30 Non constaté à ce jour
D-Link DIR-820L : exécution de code à distance
CVE-2022-26258
DIR-820L
D-Link
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-09-08 Non constaté à ce jour
Plusieurs routeurs D-Link : injection de commande système
CVE-2018-6530
Plusieurs routeurs D-Link Installer les mises à jour publiées par l'éditeur. 2022-09-08 Oui, utilisée dans des campagnes de rançongiciel
QNAP NAS File Station : injection de commande
CVE-2018-19949
Network Attached Storage (NAS)
QNAP
Installer les mises à jour publiées par l'éditeur. 2022-05-24 Oui, utilisée dans des campagnes de rançongiciel
Plusieurs pare-feu Zyxel : injection de commande système
CVE-2022-30525
Plusieurs pare-feu Zyxel Installer les mises à jour publiées par l'éditeur. 2022-05-16 Non constaté à ce jour
D-Link DNS-320 : exécution de code à distance
CVE-2019-16057
DNS-320 Storage Device
D-Link
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-04-15 Oui, utilisée dans des campagnes de rançongiciel
QNAP Network-Attached Storage (NAS) : injection de commande
CVE-2020-2509
QNAP Network-Attached Storage (NAS) Installer les mises à jour publiées par l'éditeur. 2022-04-11 Non constaté à ce jour
Plusieurs routeurs D-Link : exécution de code à distance
CVE-2021-45382
Plusieurs routeurs D-Link Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-04-04 Non constaté à ce jour
Dasan GPON Routers : injection de commande
CVE-2018-10562
Gigabit Passive Optical Network (GPON) Routers
Dasan
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-03-31 Oui, utilisée dans des campagnes de rançongiciel
D-Link DIR-610 Devices Remote Command Execution
CVE-2020-9377
DIR-610 Devices
D-Link
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-03-25 Non constaté à ce jour
Zyxel Multiple NAS Devices : injection de commande système
CVE-2020-9054
Multiple Network-Attached Storage (NAS) Devices
Zyxel
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
OpenSMTPD : exécution de code à distance
CVE-2020-7247 Répandu ici
OpenSMTPD
OpenBSD
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Sophos SG UTM : exécution de code à distance
CVE-2020-25223
SG UTM
Sophos
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Apache Kylin : injection de commande système
CVE-2020-1956 Répandu ici
Kylin
Apache
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Plusieurs routeurs D-Link : injection de commande
CVE-2019-16920
Plusieurs routeurs D-Link Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-03-25 Non constaté à ce jour
Webmin : injection de commande
CVE-2019-15107
Webmin Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
Citrix SD-WAN et NetScaler : injection de commande
CVE-2019-12991
SD-WAN et NetScaler
Citrix
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
VMware SD-WAN Edge by VeloCloud : injection de commande
CVE-2018-6961 Répandu ici
SD-WAN Edge
VMware
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
LG N1A1 NAS Remote Command Execution Vulnerability
CVE-2018-14839
N1A1 NAS
LG
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Quest KACE System Management Appliance Remote Command Execution Vulnerability
CVE-2018-11138
KACE System Management Appliance
Quest
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
NETGEAR DGN2200 Devices : injection de commande système
CVE-2017-6334
DGN2200 Devices
NETGEAR
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-03-25 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que CWE-78 ?

CWE-78 est l'identifiant MITRE de la faiblesse « Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') ». CyberAlert la range dans la famille « les injections ».

Combien de failles CWE-78 sont exploitées ?

Le catalogue CISA KEV en compte 110, la dernière ajoutée le 2 septembre 2026.

Comprendre cette faiblesse

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.