Catalogue CISA KEV · mis à jour le 2026-09-25
Failles CWE-94 activement exploitées
Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-94 (Improper Control of Generation of Code ('Code Injection')).
- 71failles exploitées
- 11utilisées par des rançongiciels
- 54produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
VMware Tanzu Spring Cloud Function : exécution de code à distance
CVE-2022-22963 Répandu ici |
Spring Cloud
VMware Tanzu |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Non constaté à ce jour |
|
Adobe Acrobat et Reader, Flash Player : vulnérabilité de nature non précisée
CVE-2009-1862 |
Acrobat et Reader, Flash Player
Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-06-08 | Non constaté à ce jour |
|
Microsoft Office Object Record Corruption Vulnerability
CVE-2009-0557 Répandu ici |
Office
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-06-08 | Non constaté à ce jour |
|
Microsoft Windows : exécution de code à distance
CVE-2014-4148 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-05-25 | Non constaté à ce jour |
|
VMware Spring Cloud Gateway : injection de code
CVE-2022-22947 Répandu ici |
Spring Cloud Gateway
VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-05-16 | Non constaté à ce jour |
|
VMware Workspace ONE Access et Identity Manager : injection dans le moteur de gabarits
CVE-2022-22954 Répandu ici |
Workspace ONE Access et Identity Manager
VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-04-14 | Oui, utilisée dans des campagnes de rançongiciel |
|
Spring Framework JDK 9+ : exécution de code à distance
CVE-2022-22965 Répandu ici |
Spring Framework
VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-04-04 | Non constaté à ce jour |
|
VMware Tanzu Spring Data Commons Property Binder Vulnerability
CVE-2018-1273 Répandu ici |
Spring Data Commons
VMware Tanzu |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Rejetto HTTP File Server (HFS) : exécution de code à distance
CVE-2014-6287 |
HTTP File Server (HFS)
Rejetto |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Plusieurs produits HP : exécution de code à distance
CVE-2013-4810 |
ProCurve Manager (PCM), PCM+, Identity Driven Manager (IDM), et Application Lifecycle Management
Hewlett Packard (HP) |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
phpMyAdmin : exécution de code à distance
CVE-2009-1151 |
phpMyAdmin | Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Pulse Connect Secure : injection de code
CVE-2020-8218 |
Pulse Connect Secure
Pulse Secure |
Installer les mises à jour publiées par l'éditeur. | 2022-03-07 | Non constaté à ce jour |
|
Microsoft Internet Explorer : exécution de code à distance
CVE-2013-1347 Répandu ici |
Internet Explorer
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Microsoft Office MSCOMCTL.OCX : exécution de code à distance
CVE-2012-1856 Répandu ici |
Office
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Adobe Reader et Acrobat : exécution de code arbitraire
CVE-2010-0188 |
Reader et Acrobat
Adobe |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Excel Featheader Record : corruption de mémoire
CVE-2009-3129 Répandu ici |
Excel
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Microsoft Windows : injection de code
CVE-2014-6352 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-25 | Non constaté à ce jour |
|
PHPUnit : injection de commande
CVE-2017-9841 |
PHPUnit | Installer les mises à jour publiées par l'éditeur. | 2022-02-15 | Non constaté à ce jour |
|
Microsoft Graphics Component : corruption de mémoire
CVE-2013-3906 Répandu ici |
Graphics Component
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-15 | Non constaté à ce jour |
|
Microsoft HTTP.sys : exécution de code à distance
CVE-2015-1635 Répandu ici |
HTTP.sys
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | Non constaté à ce jour |
|
IBM WebSphere Application Server et Server Hypervisor Edition : injection de code (.)
CVE-2015-7450 |
WebSphere Application Server et Server Hypervisor Edition
IBM |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Non constaté à ce jour |
|
Kibana : exécution de code arbitraire
CVE-2019-7609 |
Kibana
Elastic |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Non constaté à ce jour |
|
Apache Solr DataImportHandler : injection de code
CVE-2019-0193 Répandu ici |
Solr
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
IBM Planning Analytics : exécution de code à distance
CVE-2019-4716 |
Planning Analytics
IBM |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft MSCOMCTL.OCX : exécution de code à distance
CVE-2012-0158 Répandu ici |
MSCOMCTL.OCX
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
PlaySMS : injection dans le moteur de gabarits
CVE-2020-8644 |
PlaySMS | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Ivanti Pulse Connect Secure : exécution de code
CVE-2020-8243 |
Pulse Connect Secure
Ivanti |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Ivanti Pulse Connect Secure : dépôt de fichier sans restriction
CVE-2021-22900 |
Pulse Connect Secure
Ivanti |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Ivanti Pulse Connect Secure Collaboration Suite : débordement de tampon
CVE-2021-22894 |
Pulse Connect Secure
Ivanti |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
ThinkPHP : exécution de code à distance
CVE-2019-9082 |
ThinkPHP | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
vBulletin PHP Module : exécution de code à distance
CVE-2019-16759 |
vBulletin | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que CWE-94 ?
CWE-94 est l'identifiant MITRE de la faiblesse « Improper Control of Generation of Code ('Code Injection') ». CyberAlert la range dans la famille « les injections ».
Combien de failles CWE-94 sont exploitées ?
Le catalogue CISA KEV en compte 71, la dernière ajoutée le 25 septembre 2026.
Comprendre cette faiblesse
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.