Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-05-15

Failles CWE-79 activement exploitées

Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-79 (Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')).

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Microsoft Exchange Server : injection de script dans les pages
CVE-2026-42897 Répandu ici
Microsoft Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-05-15 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2025-48700
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-20 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2025-66376
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-18 Non constaté à ce jour
RoundCube Webmail : injection de script dans les pages
CVE-2025-68461
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-20 Non constaté à ce jour
OpenPLC ScadaBR : injection de script dans les pages
CVE-2021-26829
ScadaBR
OpenPLC
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-28 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2025-27915
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-07 Non constaté à ce jour
RoundCube Webmail : injection de script dans les pages
CVE-2024-42009
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-09 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2024-27443
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-19 Non constaté à ce jour
MDaemon Email Server : injection de script dans les pages
CVE-2024-11182
Email Server
MDaemon
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-19 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2023-34192
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-02-25 Non constaté à ce jour
JQuery : injection de script dans les pages
CVE-2020-11023
JQuery Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-01-23 Non constaté à ce jour
Plusieurs produits Apple : injection de script dans les pages
CVE-2024-44309 Répandu ici
Plusieurs produits Apple Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-21 Non constaté à ce jour
Cisco Adaptive Security Appliance (ASA) : injection de script dans les pages
CVE-2014-2120 Répandu ici
Adaptive Security Appliance (ASA)
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-12 Non constaté à ce jour
RoundCube Webmail : injection de script dans les pages
CVE-2024-37383
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-24 Non constaté à ce jour
Microsoft Windows MSHTML Platform Spoofing Vulnerability
CVE-2024-43573 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-08 Non constaté à ce jour
Roundcube Webmail Persistent : injection de script dans les pages
CVE-2023-43770
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-02-12 Non constaté à ce jour
Roundcube Webmail Persistent : injection de script dans les pages
CVE-2023-5631
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-10-26 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2023-37580
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-07-27 Non constaté à ce jour
Roundcube Webmail : injection de script dans les pages
CVE-2020-35730
Roundcube Webmail Installer les mises à jour publiées par l'éditeur. 2023-06-22 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2022-27926
Zimbra Collaboration Suite (ZCS)
Synacor
Installer les mises à jour publiées par l'éditeur. 2023-04-03 Non constaté à ce jour
Fortra Cobalt Strike User Interface : exécution de code à distance
CVE-2022-42948
Cobalt Strike
Fortra
Installer les mises à jour publiées par l'éditeur. 2023-03-30 Non constaté à ce jour
Fortra Cobalt Strike Teamserver : injection de script dans les pages
CVE-2022-39197
Cobalt Strike
Fortra
Installer les mises à jour publiées par l'éditeur. 2023-03-30 Non constaté à ce jour
Adobe Flash Player : injection de script dans les pages
CVE-2012-0767
Flash Player
Adobe
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-06-08 Non constaté à ce jour
QNAP NAS File Station : injection de script dans les pages
CVE-2018-19953
Network Attached Storage (NAS)
QNAP
Installer les mises à jour publiées par l'éditeur. 2022-05-24 Oui, utilisée dans des campagnes de rançongiciel
QNAP NAS File Station : injection de script dans les pages
CVE-2018-19943
Network Attached Storage (NAS)
QNAP
Installer les mises à jour publiées par l'éditeur. 2022-05-24 Oui, utilisée dans des campagnes de rançongiciel
WhatsApp : injection de script dans les pages
CVE-2019-18426 Répandu ici
WhatsApp
Meta Platforms
Installer les mises à jour publiées par l'éditeur. 2022-05-23 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2018-6882
Zimbra Collaboration Suite (ZCS)
Synacor
Installer les mises à jour publiées par l'éditeur. 2022-04-19 Oui, utilisée dans des campagnes de rançongiciel
Plusieurs produits Crestron : injection de commande
CVE-2019-3929
Plusieurs produits Crestron Installer les mises à jour publiées par l'éditeur. 2022-04-15 Non constaté à ce jour
D-Link DSL-2760U Gateway : injection de script dans les pages
CVE-2013-5223
DSL-2760U
D-Link
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Synacor Zimbra Collaborate Suite (ZCS) : injection de script dans les pages
CVE-2022-24682
Zimbra Collaborate Suite (ZCS)
Synacor
Installer les mises à jour publiées par l'éditeur. 2022-02-25 Oui, utilisée dans des campagnes de rançongiciel
Apple iOS, iPadOS, et watchOS WebKit : injection de script dans les pages
CVE-2021-1879 Répandu ici
iOS, iPadOS, et watchOS
Apple
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Cisco ASA et FTD : injection de script dans les pages
CVE-2020-3580 Répandu ici
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
WordPress Social Warfare Plugin : injection de script dans les pages
CVE-2019-9978 Répandu ici
Social Warfare Plugin
WordPress
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que CWE-79 ?

CWE-79 est l'identifiant MITRE de la faiblesse « Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') ». CyberAlert la range dans la famille « les injections ».

Combien de failles CWE-79 sont exploitées ?

Le catalogue CISA KEV en compte 33, la dernière ajoutée le 15 mai 2026.

Comprendre cette faiblesse

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.