Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-09-14

Failles CWE-89 activement exploitées

Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-89 (Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')).

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Cisco Secure Email Gateway : injection SQL
CVE-2026-76461 Répandu ici
Secure Email Gateway
Cisco
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-14 Non constaté à ce jour
Sangoma Switchvox : injection SQL
CVE-2026-9586
Switchvox
Sangoma
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-02 Non constaté à ce jour
Metabase : injection SQL
CVE-2026-72898
Metabase Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-11 Non constaté à ce jour
WordPress Core : injection SQL
CVE-2026-60137 Répandu ici
Core
WordPress
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-21 Non constaté à ce jour
Drupal Core : injection SQL
CVE-2026-9082 Répandu ici
Core
Drupal
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-05-22 Non constaté à ce jour
BerriAI LiteLLM : injection SQL
CVE-2026-42208 Répandu ici
LiteLLM
BerriAI
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-05-08 Non constaté à ce jour
Fortinet FortiClient EMS : injection SQL
CVE-2026-21643 Répandu ici
FortiClient EMS
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-13 Non constaté à ce jour
Microsoft Configuration Manager : injection SQL
CVE-2024-43468 Répandu ici
Configuration Manager
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-12 Non constaté à ce jour
Sangoma FreePBX : contournement d'authentification
CVE-2025-57819
FreePBX
Sangoma
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-29 Non constaté à ce jour
Fortinet FortiWeb : injection SQL
CVE-2025-25257 Répandu ici
FortiWeb
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-18 Non constaté à ce jour
Advantive VeraCore : injection SQL
CVE-2025-25181
VeraCore
Advantive
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-10 Non constaté à ce jour
CyberoamOS (CROS) : injection SQL
CVE-2020-29574
CyberoamOS
Sophos
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. 2025-02-06 Oui, utilisée dans des campagnes de rançongiciel
Palo Alto Networks Expedition : injection SQL
CVE-2024-9465
Expedition
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-14 Non constaté à ce jour
Ivanti Cloud Services Appliance (CSA) : injection SQL
CVE-2024-9379
Cloud Services Appliance (CSA)
Ivanti
As Ivanti CSA 4.6.x has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line, or later, of supported solution. 2024-10-09 Non constaté à ce jour
Ivanti Endpoint Manager (EPM) : injection SQL
CVE-2024-29824
Endpoint Manager (EPM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-02 Non constaté à ce jour
Progress WhatsUp Gold : injection SQL
CVE-2024-6670
WhatsUp Gold
Progress
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-16 Oui, utilisée dans des campagnes de rançongiciel
Fortinet FortiClient EMS : injection SQL
CVE-2023-48788 Répandu ici
FortiClient EMS
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-03-25 Oui, utilisée dans des campagnes de rançongiciel
F5 BIG-IP Configuration Utility : injection SQL
CVE-2023-46748
BIG-IP Configuration Utility
F5
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-10-31 Non constaté à ce jour
Roundcube Webmail : injection SQL
CVE-2021-44026
Roundcube Webmail Installer les mises à jour publiées par l'éditeur. 2023-06-22 Non constaté à ce jour
Progress MOVEit Transfer : injection SQL
CVE-2023-34362
MOVEit Transfer
Progress
Installer les mises à jour publiées par l'éditeur. 2023-06-02 Oui, utilisée dans des campagnes de rançongiciel
SAP NetWeaver : injection SQL
CVE-2016-2386
NetWeaver
SAP
Installer les mises à jour publiées par l'éditeur. 2022-06-09 Non constaté à ce jour
Kaseya VSA : injection SQL
CVE-2017-18362
Virtual System/Server Administrator (VSA)
Kaseya
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-05-24 Oui, utilisée dans des campagnes de rançongiciel
Schneider Electric U.motion Builder : injection SQL
CVE-2018-7841
U.motion Builder
Schneider Electric
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-04-15 Non constaté à ce jour
SonicWall Secure Remote Access (SRA) : injection SQL
CVE-2021-20028
Secure Remote Access (SRA)
SonicWall
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-03-28 Oui, utilisée dans des campagnes de rançongiciel
Citrix SD-WAN et NetScaler : injection SQL
CVE-2019-12989
SD-WAN et NetScaler
Citrix
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Grandstream Networks UCM6200 Series : injection SQL
CVE-2020-5722
UCM6200
Grandstream
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Non constaté à ce jour
Fuel CMS : injection SQL
CVE-2020-17463
Fuel CMS Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Accellion FTA : injection SQL
CVE-2021-27101
FTA
Accellion
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
BQE BillQuick Web Suite : injection SQL
CVE-2021-42258
BillQuick Web Suite
BQE
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
SonicWall SMA100 : injection SQL
CVE-2019-7481
SMA100
SonicWall
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
SonicWall SSLVPN SMA100 : injection SQL
CVE-2021-20016
SSLVPN SMA100
SonicWall
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Sophos SFOS : injection SQL
CVE-2020-12271
SFOS
Sophos
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel

Questions fréquentes

Qu'est-ce que CWE-89 ?

CWE-89 est l'identifiant MITRE de la faiblesse « Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') ». CyberAlert la range dans la famille « les injections ».

Combien de failles CWE-89 sont exploitées ?

Le catalogue CISA KEV en compte 32, la dernière ajoutée le 14 septembre 2026.

Comprendre cette faiblesse

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.