Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-09-02

Failles CWE-78 activement exploitées

Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-78 (Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')).

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
D-Link DCS-930L Devices : injection de commande système
CVE-2016-11021
DCS-930L Devices
D-Link
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-03-25 Non constaté à ce jour
NETGEAR DGN2200 : exécution de code à distance
CVE-2017-6077
Wireless Router DGN2200
NETGEAR
Installer les mises à jour publiées par l'éditeur. 2022-03-07 Non constaté à ce jour
GNU Bourne-Again Shell (Bash) : exécution de code arbitraire
CVE-2014-6271
Bourne-Again Shell (Bash)
GNU
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Non constaté à ce jour
GNU Bourne-Again Shell (Bash) : exécution de code arbitraire
CVE-2014-7169
Bourne-Again Shell (Bash)
GNU
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Non constaté à ce jour
Nagios XI : injection de commande système
CVE-2021-25296
Nagios XI Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Nagios XI : injection de commande système
CVE-2021-25297
Nagios XI Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Nagios XI : injection de commande système
CVE-2021-25298
Nagios XI Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
System Information Library for Node.JS : injection de commande
CVE-2021-21315 Répandu ici
System Information Library for Node.JS
Npm package
Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Apache Airflow : injection de commande
CVE-2020-11978 Répandu ici
Airflow
Apache
Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Hikvision : validation d'entrée insuffisante
CVE-2021-36260
Security cameras web server
Hikvision
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Exim Mail Transfer Agent (MTA) : validation d'entrée insuffisante
CVE-2019-10149
Mail Transfer Agent (MTA)
Exim
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Realtek Jungle SDK : exécution de code à distance
CVE-2021-35394
Jungle Software Development Kit (SDK)
Realtek
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Pi-Hole AdminLTE : exécution de code à distance
CVE-2020-8816
AdminLTE
Pi-hole
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Accellion FTA : injection de commande système
CVE-2021-27104
FTA
Accellion
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Accellion FTA : injection de commande système
CVE-2021-27102
FTA
Accellion
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Cisco HyperFlex HX Installer Virtual Machine : injection de commande
CVE-2021-1497 Répandu ici
HyperFlex HX
Cisco
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Cisco HyperFlex HX Data Platform : injection de commande
CVE-2021-1498 Répandu ici
HyperFlex HX
Cisco
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
D-Link DNS-320 Device : injection de commande
CVE-2020-25506
DNS-320 Device
D-Link
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Multiple DrayTek Vigor Routers Web Management Page Vulnerability
CVE-2020-8515
Multiple Vigor Routers
DrayTek
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
IBM Data Risk Manager : exécution de code à distance
CVE-2020-4428
Data Risk Manager
IBM
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Micro Focus Operation Bridge Report (OBR) : exécution de code à distance
CVE-2021-22502 Répandu ici
Operation Bridge Reporter (OBR)
Micro Focus
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Nagios XI : exécution de code à distance
CVE-2019-15949
Nagios XI Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Netis WF2419 Devices : exécution de code à distance
CVE-2019-19356
WF2419 Devices
Netis
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Ivanti Pulse Connect Secure et Policy Secure : injection de commande
CVE-2019-11539
Pulse Connect Secure et Pulse Policy Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
rConfig : injection de commande système
CVE-2020-10221
rConfig Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SaltStack Salt Shell Injection Vulnerability
CVE-2020-16846
Salt
SaltStack
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Tenda AC1900 Router AC15 Model : exécution de code à distance
CVE-2020-10987
AC1900 Router AC15 Model
Tenda
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Tenda AC7, AC9, et AC10 Routers : injection de commande
CVE-2018-14558
AC7, AC9, et AC10 Routers
Tenda
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Multiple VMware Products : injection de commande
CVE-2020-4006 Répandu ici
Plusieurs produits VMware Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Yealink Device Management : falsification de requête côté serveur
CVE-2021-27561
Device Management
Yealink
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que CWE-78 ?

CWE-78 est l'identifiant MITRE de la faiblesse « Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') ». CyberAlert la range dans la famille « les injections ».

Combien de failles CWE-78 sont exploitées ?

Le catalogue CISA KEV en compte 110, la dernière ajoutée le 2 septembre 2026.

Comprendre cette faiblesse

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.