Catalogue CISA KEV · mis à jour le 2026-09-02
Failles CWE-78 activement exploitées
Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-78 (Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')).
- 110failles exploitées
- 12utilisées par des rançongiciels
- 93produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
D-Link DCS-930L Devices : injection de commande système
CVE-2016-11021 |
DCS-930L Devices
D-Link |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-03-25 | Non constaté à ce jour |
|
NETGEAR DGN2200 : exécution de code à distance
CVE-2017-6077 |
Wireless Router DGN2200
NETGEAR |
Installer les mises à jour publiées par l'éditeur. | 2022-03-07 | Non constaté à ce jour |
|
GNU Bourne-Again Shell (Bash) : exécution de code arbitraire
CVE-2014-6271 |
Bourne-Again Shell (Bash)
GNU |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | Non constaté à ce jour |
|
GNU Bourne-Again Shell (Bash) : exécution de code arbitraire
CVE-2014-7169 |
Bourne-Again Shell (Bash)
GNU |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | Non constaté à ce jour |
|
Nagios XI : injection de commande système
CVE-2021-25296 |
Nagios XI | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
Nagios XI : injection de commande système
CVE-2021-25297 |
Nagios XI | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
Nagios XI : injection de commande système
CVE-2021-25298 |
Nagios XI | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
System Information Library for Node.JS : injection de commande
CVE-2021-21315 Répandu ici |
System Information Library for Node.JS
Npm package |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
Apache Airflow : injection de commande
CVE-2020-11978 Répandu ici |
Airflow
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
Hikvision : validation d'entrée insuffisante
CVE-2021-36260 |
Security cameras web server
Hikvision |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Non constaté à ce jour |
|
Exim Mail Transfer Agent (MTA) : validation d'entrée insuffisante
CVE-2019-10149 |
Mail Transfer Agent (MTA)
Exim |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Non constaté à ce jour |
|
Realtek Jungle SDK : exécution de code à distance
CVE-2021-35394 |
Jungle Software Development Kit (SDK)
Realtek |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Pi-Hole AdminLTE : exécution de code à distance
CVE-2020-8816 |
AdminLTE
Pi-hole |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Accellion FTA : injection de commande système
CVE-2021-27104 |
FTA
Accellion |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Accellion FTA : injection de commande système
CVE-2021-27102 |
FTA
Accellion |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Cisco HyperFlex HX Installer Virtual Machine : injection de commande
CVE-2021-1497 Répandu ici |
HyperFlex HX
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Cisco HyperFlex HX Data Platform : injection de commande
CVE-2021-1498 Répandu ici |
HyperFlex HX
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
D-Link DNS-320 Device : injection de commande
CVE-2020-25506 |
DNS-320 Device
D-Link |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Multiple DrayTek Vigor Routers Web Management Page Vulnerability
CVE-2020-8515 |
Multiple Vigor Routers
DrayTek |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
IBM Data Risk Manager : exécution de code à distance
CVE-2020-4428 |
Data Risk Manager
IBM |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Micro Focus Operation Bridge Report (OBR) : exécution de code à distance
CVE-2021-22502 Répandu ici |
Operation Bridge Reporter (OBR)
Micro Focus |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Nagios XI : exécution de code à distance
CVE-2019-15949 |
Nagios XI | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Netis WF2419 Devices : exécution de code à distance
CVE-2019-19356 |
WF2419 Devices
Netis |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Ivanti Pulse Connect Secure et Policy Secure : injection de commande
CVE-2019-11539 |
Pulse Connect Secure et Pulse Policy Secure
Ivanti |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
rConfig : injection de commande système
CVE-2020-10221 |
rConfig | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
SaltStack Salt Shell Injection Vulnerability
CVE-2020-16846 |
Salt
SaltStack |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Tenda AC1900 Router AC15 Model : exécution de code à distance
CVE-2020-10987 |
AC1900 Router AC15 Model
Tenda |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Tenda AC7, AC9, et AC10 Routers : injection de commande
CVE-2018-14558 |
AC7, AC9, et AC10 Routers
Tenda |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Multiple VMware Products : injection de commande
CVE-2020-4006 Répandu ici |
Plusieurs produits VMware | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Yealink Device Management : falsification de requête côté serveur
CVE-2021-27561 |
Device Management
Yealink |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que CWE-78 ?
CWE-78 est l'identifiant MITRE de la faiblesse « Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') ». CyberAlert la range dans la famille « les injections ».
Combien de failles CWE-78 sont exploitées ?
Le catalogue CISA KEV en compte 110, la dernière ajoutée le 2 septembre 2026.
Comprendre cette faiblesse
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.