Catalogue CISA KEV · mis à jour le 2026-05-15
Failles CWE-79 activement exploitées
Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-79 (Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')).
- 33failles exploitées
- 5utilisées par des rançongiciels
- 19produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Microsoft Exchange Server : injection de script dans les pages
CVE-2026-42897 Répandu ici |
Microsoft | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-05-15 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2025-48700 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-20 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2025-66376 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-18 | Non constaté à ce jour |
|
RoundCube Webmail : injection de script dans les pages
CVE-2025-68461 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-20 | Non constaté à ce jour |
|
OpenPLC ScadaBR : injection de script dans les pages
CVE-2021-26829 |
ScadaBR
OpenPLC |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-28 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2025-27915 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-07 | Non constaté à ce jour |
|
RoundCube Webmail : injection de script dans les pages
CVE-2024-42009 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-09 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2024-27443 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-19 | Non constaté à ce jour |
|
MDaemon Email Server : injection de script dans les pages
CVE-2024-11182 |
Email Server
MDaemon |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-19 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2023-34192 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-02-25 | Non constaté à ce jour |
|
JQuery : injection de script dans les pages
CVE-2020-11023 |
JQuery | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-01-23 | Non constaté à ce jour |
|
Plusieurs produits Apple : injection de script dans les pages
CVE-2024-44309 Répandu ici |
Plusieurs produits Apple | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-21 | Non constaté à ce jour |
|
Cisco Adaptive Security Appliance (ASA) : injection de script dans les pages
CVE-2014-2120 Répandu ici |
Adaptive Security Appliance (ASA)
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-12 | Non constaté à ce jour |
|
RoundCube Webmail : injection de script dans les pages
CVE-2024-37383 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-24 | Non constaté à ce jour |
|
Microsoft Windows MSHTML Platform Spoofing Vulnerability
CVE-2024-43573 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-08 | Non constaté à ce jour |
|
Roundcube Webmail Persistent : injection de script dans les pages
CVE-2023-43770 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-02-12 | Non constaté à ce jour |
|
Roundcube Webmail Persistent : injection de script dans les pages
CVE-2023-5631 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-10-26 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2023-37580 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-07-27 | Non constaté à ce jour |
|
Roundcube Webmail : injection de script dans les pages
CVE-2020-35730 |
Roundcube Webmail | Installer les mises à jour publiées par l'éditeur. | 2023-06-22 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2022-27926 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Installer les mises à jour publiées par l'éditeur. | 2023-04-03 | Non constaté à ce jour |
|
Fortra Cobalt Strike User Interface : exécution de code à distance
CVE-2022-42948 |
Cobalt Strike
Fortra |
Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | Non constaté à ce jour |
|
Fortra Cobalt Strike Teamserver : injection de script dans les pages
CVE-2022-39197 |
Cobalt Strike
Fortra |
Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | Non constaté à ce jour |
|
Adobe Flash Player : injection de script dans les pages
CVE-2012-0767 |
Flash Player
Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-06-08 | Non constaté à ce jour |
|
QNAP NAS File Station : injection de script dans les pages
CVE-2018-19953 |
Network Attached Storage (NAS)
QNAP |
Installer les mises à jour publiées par l'éditeur. | 2022-05-24 | Oui, utilisée dans des campagnes de rançongiciel |
|
QNAP NAS File Station : injection de script dans les pages
CVE-2018-19943 |
Network Attached Storage (NAS)
QNAP |
Installer les mises à jour publiées par l'éditeur. | 2022-05-24 | Oui, utilisée dans des campagnes de rançongiciel |
|
WhatsApp : injection de script dans les pages
CVE-2019-18426 Répandu ici |
WhatsApp
Meta Platforms |
Installer les mises à jour publiées par l'éditeur. | 2022-05-23 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2018-6882 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-04-19 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs produits Crestron : injection de commande
CVE-2019-3929 |
Plusieurs produits Crestron | Installer les mises à jour publiées par l'éditeur. | 2022-04-15 | Non constaté à ce jour |
|
D-Link DSL-2760U Gateway : injection de script dans les pages
CVE-2013-5223 |
DSL-2760U
D-Link |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Synacor Zimbra Collaborate Suite (ZCS) : injection de script dans les pages
CVE-2022-24682 |
Zimbra Collaborate Suite (ZCS)
Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-02-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apple iOS, iPadOS, et watchOS WebKit : injection de script dans les pages
CVE-2021-1879 Répandu ici |
iOS, iPadOS, et watchOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Cisco ASA et FTD : injection de script dans les pages
CVE-2020-3580 Répandu ici |
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
WordPress Social Warfare Plugin : injection de script dans les pages
CVE-2019-9978 Répandu ici |
Social Warfare Plugin
WordPress |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que CWE-79 ?
CWE-79 est l'identifiant MITRE de la faiblesse « Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') ». CyberAlert la range dans la famille « les injections ».
Combien de failles CWE-79 sont exploitées ?
Le catalogue CISA KEV en compte 33, la dernière ajoutée le 15 mai 2026.
Comprendre cette faiblesse
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.