Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-09-25

Failles CWE-94 activement exploitées

Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-94 (Improper Control of Generation of Code ('Code Injection')).

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Microsoft SharePoint : injection de code
CVE-2026-65660 Répandu ici
SharePoint
Microsoft
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-25 Non constaté à ce jour
Gitea : injection de code
CVE-2026-60004
Gitea Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-25 Non constaté à ce jour
TrueConf Server : injection de code
CVE-2026-72530
Server
TrueConf
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-20 Non constaté à ce jour
Ray-Project Ray : injection de code
CVE-2025-62593
Ray
Ray-Project
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-17 Non constaté à ce jour
IBM Langflow : injection de code
CVE-2026-9198
Langflow
IBM
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-04 Non constaté à ce jour
SonicWall SMA1000 Appliances : injection de code
CVE-2026-15410
SMA1000 Appliances
SonicWall
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-14 Oui, utilisée dans des campagnes de rançongiciel
Lantronix EDS5000 : injection de code
CVE-2025-67038
EDS5000
Lantronix
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-23 Non constaté à ce jour
Microsoft Windows : débordement de tampon
CVE-2008-4250 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-05-20 Non constaté à ce jour
Apache ActiveMQ : validation d'entrée insuffisante
CVE-2026-34197 Répandu ici
ActiveMQ
Apache
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-16 Non constaté à ce jour
Microsoft Office : exécution de code à distance
CVE-2009-0238 Répandu ici
Office
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-14 Non constaté à ce jour
Ivanti Endpoint Manager Mobile (EPMM) : injection de code
CVE-2026-1340
Endpoint Manager Mobile (EPMM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-08 Non constaté à ce jour
Langflow : injection de code
CVE-2026-33017
Langflow Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-25 Non constaté à ce jour
Craft CMS : injection de code
CVE-2025-32432
Craft CMS Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-20 Non constaté à ce jour
Laravel Livewire : injection de code
CVE-2025-54068
Livewire
Laravel
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-20 Non constaté à ce jour
Ivanti Endpoint Manager Mobile (EPMM) : injection de code
CVE-2026-1281
Endpoint Manager Mobile (EPMM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-29 Non constaté à ce jour
Cisco Unified Communications Products : injection de code
CVE-2026-20045 Répandu ici
Unified Communications Manager
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-21 Non constaté à ce jour
Microsoft Office PowerPoint : injection de code
CVE-2009-0556 Répandu ici
Office
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-07 Non constaté à ce jour
Hewlett Packard Enterprise (HPE) OneView : injection de code
CVE-2025-37164
OneView
Hewlett Packard Enterprise (HPE)
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-07 Non constaté à ce jour
Dassault Systèmes DELMIA Apriso : injection de code
CVE-2025-6204
DELMIA Apriso
Dassault Systèmes
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-28 Non constaté à ce jour
Microsoft SharePoint : injection de code
CVE-2025-49704 Répandu ici
SharePoint
Microsoft
Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2025-07-22 Oui, utilisée dans des campagnes de rançongiciel
Craft CMS : injection de code
CVE-2024-56145
Craft CMS Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-02 Non constaté à ce jour
Ivanti Endpoint Manager Mobile (EPMM) : injection de code
CVE-2025-4428
Endpoint Manager Mobile (EPMM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-19 Non constaté à ce jour
Broadcom Brocade Fabric OS : injection de code
CVE-2025-1976
Brocade Fabric OS
Broadcom
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-04-28 Non constaté à ce jour
Craft CMS : injection de code
CVE-2025-23209
Craft CMS Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-20 Non constaté à ce jour
OSGeo GeoServer JAI-EXT : injection de code
CVE-2022-24816
JAI-EXT
OSGeo
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-06-26 Non constaté à ce jour
Cisco ASA et FTD : élévation de privilèges
CVE-2024-20359 Répandu ici
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-04-24 Non constaté à ce jour
Microsoft SharePoint Server : injection de code
CVE-2023-24955 Répandu ici
SharePoint Server
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-03-26 Oui, utilisée dans des campagnes de rançongiciel
Ivanti Endpoint Manager Cloud Service Appliance (EPM CSA) : injection de code
CVE-2021-44529
Endpoint Manager Cloud Service Appliance (EPM CSA)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-03-25 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows SmartScreen : contournement d'une protection
CVE-2024-21351 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-02-13 Non constaté à ce jour
Citrix NetScaler ADC et NetScaler Gateway : injection de code
CVE-2023-6548
NetScaler ADC et NetScaler Gateway
Citrix
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-17 Non constaté à ce jour
Red Hat JBoss RichFaces Framework : injection dans le langage d'expression
CVE-2018-14667
JBoss RichFaces Framework
Red Hat
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-28 Non constaté à ce jour
Apache RocketMQ Command Execution Vulnerability
CVE-2023-33246 Répandu ici
RocketMQ
Apache
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-06 Non constaté à ce jour
Citrix NetScaler ADC et NetScaler Gateway : injection de code
CVE-2023-3519
NetScaler ADC et NetScaler Gateway
Citrix
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-07-19 Oui, utilisée dans des campagnes de rançongiciel
Multiple Ruckus Wireless Products CSRF and RCE Vulnerability
CVE-2023-25717
Plusieurs produits Ruckus Wireless Installer les mises à jour publiées par l'éditeur. 2023-05-12 Non constaté à ce jour
Novi Survey Insecure Deserialization Vulnerability
CVE-2023-29492
Novi Survey Installer les mises à jour publiées par l'éditeur. 2023-04-13 Non constaté à ce jour
Microsoft Internet Explorer : corruption de mémoire
CVE-2013-3163 Répandu ici
Internet Explorer
Microsoft
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2023-03-30 Non constaté à ce jour
Samba : exécution de code à distance
CVE-2017-7494
Samba Installer les mises à jour publiées par l'éditeur. 2023-03-30 Oui, utilisée dans des campagnes de rançongiciel
XStream : exécution de code à distance
CVE-2021-39144
XStream Installer les mises à jour publiées par l'éditeur. 2023-03-10 Non constaté à ce jour
Mitel MiVoice Connect : injection de code
CVE-2022-41223 Répandu ici
MiVoice Connect
Mitel
Installer les mises à jour publiées par l'éditeur. 2023-02-21 Oui, utilisée dans des campagnes de rançongiciel
Sophos Firewall : injection de code
CVE-2022-3236
Firewall
Sophos
Installer les mises à jour publiées par l'éditeur. 2022-09-23 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que CWE-94 ?

CWE-94 est l'identifiant MITRE de la faiblesse « Improper Control of Generation of Code ('Code Injection') ». CyberAlert la range dans la famille « les injections ».

Combien de failles CWE-94 sont exploitées ?

Le catalogue CISA KEV en compte 71, la dernière ajoutée le 25 septembre 2026.

Comprendre cette faiblesse

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.