Catalogue CISA KEV · mis à jour le 2026-09-25
Failles CWE-94 activement exploitées
Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-94 (Improper Control of Generation of Code ('Code Injection')).
- 71failles exploitées
- 11utilisées par des rançongiciels
- 54produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Microsoft SharePoint : injection de code
CVE-2026-65660 Répandu ici |
SharePoint
Microsoft |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-25 | Non constaté à ce jour |
|
Gitea : injection de code
CVE-2026-60004 |
Gitea | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-25 | Non constaté à ce jour |
|
TrueConf Server : injection de code
CVE-2026-72530 |
Server
TrueConf |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-20 | Non constaté à ce jour |
|
Ray-Project Ray : injection de code
CVE-2025-62593 |
Ray
Ray-Project |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-17 | Non constaté à ce jour |
|
IBM Langflow : injection de code
CVE-2026-9198 |
Langflow
IBM |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-04 | Non constaté à ce jour |
|
SonicWall SMA1000 Appliances : injection de code
CVE-2026-15410 |
SMA1000 Appliances
SonicWall |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-14 | Oui, utilisée dans des campagnes de rançongiciel |
|
Lantronix EDS5000 : injection de code
CVE-2025-67038 |
EDS5000
Lantronix |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-23 | Non constaté à ce jour |
|
Microsoft Windows : débordement de tampon
CVE-2008-4250 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-05-20 | Non constaté à ce jour |
|
Apache ActiveMQ : validation d'entrée insuffisante
CVE-2026-34197 Répandu ici |
ActiveMQ
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-16 | Non constaté à ce jour |
|
Microsoft Office : exécution de code à distance
CVE-2009-0238 Répandu ici |
Office
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-14 | Non constaté à ce jour |
|
Ivanti Endpoint Manager Mobile (EPMM) : injection de code
CVE-2026-1340 |
Endpoint Manager Mobile (EPMM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-08 | Non constaté à ce jour |
|
Langflow : injection de code
CVE-2026-33017 |
Langflow | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-25 | Non constaté à ce jour |
|
Craft CMS : injection de code
CVE-2025-32432 |
Craft CMS | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-20 | Non constaté à ce jour |
|
Laravel Livewire : injection de code
CVE-2025-54068 |
Livewire
Laravel |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-20 | Non constaté à ce jour |
|
Ivanti Endpoint Manager Mobile (EPMM) : injection de code
CVE-2026-1281 |
Endpoint Manager Mobile (EPMM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-29 | Non constaté à ce jour |
|
Cisco Unified Communications Products : injection de code
CVE-2026-20045 Répandu ici |
Unified Communications Manager
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-21 | Non constaté à ce jour |
|
Microsoft Office PowerPoint : injection de code
CVE-2009-0556 Répandu ici |
Office
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-07 | Non constaté à ce jour |
|
Hewlett Packard Enterprise (HPE) OneView : injection de code
CVE-2025-37164 |
OneView
Hewlett Packard Enterprise (HPE) |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-07 | Non constaté à ce jour |
|
Dassault Systèmes DELMIA Apriso : injection de code
CVE-2025-6204 |
DELMIA Apriso
Dassault Systèmes |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-28 | Non constaté à ce jour |
|
Microsoft SharePoint : injection de code
CVE-2025-49704 Répandu ici |
SharePoint
Microsoft |
Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. | 2025-07-22 | Oui, utilisée dans des campagnes de rançongiciel |
|
Craft CMS : injection de code
CVE-2024-56145 |
Craft CMS | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-02 | Non constaté à ce jour |
|
Ivanti Endpoint Manager Mobile (EPMM) : injection de code
CVE-2025-4428 |
Endpoint Manager Mobile (EPMM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-19 | Non constaté à ce jour |
|
Broadcom Brocade Fabric OS : injection de code
CVE-2025-1976 |
Brocade Fabric OS
Broadcom |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-04-28 | Non constaté à ce jour |
|
Craft CMS : injection de code
CVE-2025-23209 |
Craft CMS | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-20 | Non constaté à ce jour |
|
OSGeo GeoServer JAI-EXT : injection de code
CVE-2022-24816 |
JAI-EXT
OSGeo |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-06-26 | Non constaté à ce jour |
|
Cisco ASA et FTD : élévation de privilèges
CVE-2024-20359 Répandu ici |
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-04-24 | Non constaté à ce jour |
|
Microsoft SharePoint Server : injection de code
CVE-2023-24955 Répandu ici |
SharePoint Server
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-03-26 | Oui, utilisée dans des campagnes de rançongiciel |
|
Ivanti Endpoint Manager Cloud Service Appliance (EPM CSA) : injection de code
CVE-2021-44529 |
Endpoint Manager Cloud Service Appliance (EPM CSA)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows SmartScreen : contournement d'une protection
CVE-2024-21351 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-02-13 | Non constaté à ce jour |
|
Citrix NetScaler ADC et NetScaler Gateway : injection de code
CVE-2023-6548 |
NetScaler ADC et NetScaler Gateway
Citrix |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-17 | Non constaté à ce jour |
|
Red Hat JBoss RichFaces Framework : injection dans le langage d'expression
CVE-2018-14667 |
JBoss RichFaces Framework
Red Hat |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-28 | Non constaté à ce jour |
|
Apache RocketMQ Command Execution Vulnerability
CVE-2023-33246 Répandu ici |
RocketMQ
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-06 | Non constaté à ce jour |
|
Citrix NetScaler ADC et NetScaler Gateway : injection de code
CVE-2023-3519 |
NetScaler ADC et NetScaler Gateway
Citrix |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-07-19 | Oui, utilisée dans des campagnes de rançongiciel |
|
Multiple Ruckus Wireless Products CSRF and RCE Vulnerability
CVE-2023-25717 |
Plusieurs produits Ruckus Wireless | Installer les mises à jour publiées par l'éditeur. | 2023-05-12 | Non constaté à ce jour |
|
Novi Survey Insecure Deserialization Vulnerability
CVE-2023-29492 |
Novi Survey | Installer les mises à jour publiées par l'éditeur. | 2023-04-13 | Non constaté à ce jour |
|
Microsoft Internet Explorer : corruption de mémoire
CVE-2013-3163 Répandu ici |
Internet Explorer
Microsoft |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2023-03-30 | Non constaté à ce jour |
|
Samba : exécution de code à distance
CVE-2017-7494 |
Samba | Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | Oui, utilisée dans des campagnes de rançongiciel |
|
XStream : exécution de code à distance
CVE-2021-39144 |
XStream | Installer les mises à jour publiées par l'éditeur. | 2023-03-10 | Non constaté à ce jour |
|
Mitel MiVoice Connect : injection de code
CVE-2022-41223 Répandu ici |
MiVoice Connect
Mitel |
Installer les mises à jour publiées par l'éditeur. | 2023-02-21 | Oui, utilisée dans des campagnes de rançongiciel |
|
Sophos Firewall : injection de code
CVE-2022-3236 |
Firewall
Sophos |
Installer les mises à jour publiées par l'éditeur. | 2022-09-23 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que CWE-94 ?
CWE-94 est l'identifiant MITRE de la faiblesse « Improper Control of Generation of Code ('Code Injection') ». CyberAlert la range dans la famille « les injections ».
Combien de failles CWE-94 sont exploitées ?
Le catalogue CISA KEV en compte 71, la dernière ajoutée le 25 septembre 2026.
Comprendre cette faiblesse
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.