Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-09-25

Failles CWE-94 activement exploitées

Les vulnérabilités exploitées dont la CISA indique la faiblesse CWE-94 (Improper Control of Generation of Code ('Code Injection')).

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
VMware Tanzu Spring Cloud Function : exécution de code à distance
CVE-2022-22963 Répandu ici
Spring Cloud
VMware Tanzu
Installer les mises à jour publiées par l'éditeur. 2022-08-25 Non constaté à ce jour
Adobe Acrobat et Reader, Flash Player : vulnérabilité de nature non précisée
CVE-2009-1862
Acrobat et Reader, Flash Player
Adobe
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-06-08 Non constaté à ce jour
Microsoft Office Object Record Corruption Vulnerability
CVE-2009-0557 Répandu ici
Office
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-06-08 Non constaté à ce jour
Microsoft Windows : exécution de code à distance
CVE-2014-4148 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-05-25 Non constaté à ce jour
VMware Spring Cloud Gateway : injection de code
CVE-2022-22947 Répandu ici
Spring Cloud Gateway
VMware
Installer les mises à jour publiées par l'éditeur. 2022-05-16 Non constaté à ce jour
VMware Workspace ONE Access et Identity Manager : injection dans le moteur de gabarits
CVE-2022-22954 Répandu ici
Workspace ONE Access et Identity Manager
VMware
Installer les mises à jour publiées par l'éditeur. 2022-04-14 Oui, utilisée dans des campagnes de rançongiciel
Spring Framework JDK 9+ : exécution de code à distance
CVE-2022-22965 Répandu ici
Spring Framework
VMware
Installer les mises à jour publiées par l'éditeur. 2022-04-04 Non constaté à ce jour
VMware Tanzu Spring Data Commons Property Binder Vulnerability
CVE-2018-1273 Répandu ici
Spring Data Commons
VMware Tanzu
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
Rejetto HTTP File Server (HFS) : exécution de code à distance
CVE-2014-6287
HTTP File Server (HFS)
Rejetto
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Plusieurs produits HP : exécution de code à distance
CVE-2013-4810
ProCurve Manager (PCM), PCM+, Identity Driven Manager (IDM), et Application Lifecycle Management
Hewlett Packard (HP)
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
phpMyAdmin : exécution de code à distance
CVE-2009-1151
phpMyAdmin Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Pulse Connect Secure : injection de code
CVE-2020-8218
Pulse Connect Secure
Pulse Secure
Installer les mises à jour publiées par l'éditeur. 2022-03-07 Non constaté à ce jour
Microsoft Internet Explorer : exécution de code à distance
CVE-2013-1347 Répandu ici
Internet Explorer
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Microsoft Office MSCOMCTL.OCX : exécution de code à distance
CVE-2012-1856 Répandu ici
Office
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Adobe Reader et Acrobat : exécution de code arbitraire
CVE-2010-0188
Reader et Acrobat
Adobe
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Excel Featheader Record : corruption de mémoire
CVE-2009-3129 Répandu ici
Excel
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Microsoft Windows : injection de code
CVE-2014-6352 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-02-25 Non constaté à ce jour
PHPUnit : injection de commande
CVE-2017-9841
PHPUnit Installer les mises à jour publiées par l'éditeur. 2022-02-15 Non constaté à ce jour
Microsoft Graphics Component : corruption de mémoire
CVE-2013-3906 Répandu ici
Graphics Component
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-02-15 Non constaté à ce jour
Microsoft HTTP.sys : exécution de code à distance
CVE-2015-1635 Répandu ici
HTTP.sys
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-02-10 Non constaté à ce jour
IBM WebSphere Application Server et Server Hypervisor Edition : injection de code (.)
CVE-2015-7450
WebSphere Application Server et Server Hypervisor Edition
IBM
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Kibana : exécution de code arbitraire
CVE-2019-7609
Kibana
Elastic
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Apache Solr DataImportHandler : injection de code
CVE-2019-0193 Répandu ici
Solr
Apache
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
IBM Planning Analytics : exécution de code à distance
CVE-2019-4716
Planning Analytics
IBM
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Microsoft MSCOMCTL.OCX : exécution de code à distance
CVE-2012-0158 Répandu ici
MSCOMCTL.OCX
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
PlaySMS : injection dans le moteur de gabarits
CVE-2020-8644
PlaySMS Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Ivanti Pulse Connect Secure : exécution de code
CVE-2020-8243
Pulse Connect Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Ivanti Pulse Connect Secure : dépôt de fichier sans restriction
CVE-2021-22900
Pulse Connect Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Ivanti Pulse Connect Secure Collaboration Suite : débordement de tampon
CVE-2021-22894
Pulse Connect Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
ThinkPHP : exécution de code à distance
CVE-2019-9082
ThinkPHP Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
vBulletin PHP Module : exécution de code à distance
CVE-2019-16759
vBulletin Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que CWE-94 ?

CWE-94 est l'identifiant MITRE de la faiblesse « Improper Control of Generation of Code ('Code Injection') ». CyberAlert la range dans la famille « les injections ».

Combien de failles CWE-94 sont exploitées ?

Le catalogue CISA KEV en compte 71, la dernière ajoutée le 25 septembre 2026.

Comprendre cette faiblesse

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.