Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-01

Failles web activement exploitées

Les vulnérabilités exploitées dont la CISA indique une faiblesse propre aux applications web, y compris les interfaces d'administration des équipements. La plus récente d'abord.

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
BerriAI LiteLLM : injection SQL
CVE-2026-42208 Répandu ici
LiteLLM
BerriAI
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-05-08 Non constaté à ce jour
ConnectWise ScreenConnect : traversée de répertoire
CVE-2024-1708
ScreenConnect
ConnectWise
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-28 Oui, utilisée dans des campagnes de rançongiciel
Samsung MagicINFO 9 Server : traversée de répertoire
CVE-2024-7399 Répandu ici
MagicINFO 9 Server
Samsung
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-24 Non constaté à ce jour
SimpleHelp : traversée de répertoire
CVE-2024-57728
SimpleHelp Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-24 Oui, utilisée dans des campagnes de rançongiciel
Kentico Xperience : traversée de répertoire
CVE-2025-2749
Kentico Xperience Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-20 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2025-48700
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-20 Non constaté à ce jour
Apache ActiveMQ : validation d'entrée insuffisante
CVE-2026-34197 Répandu ici
ActiveMQ
Apache
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-16 Non constaté à ce jour
Microsoft Office : exécution de code à distance
CVE-2009-0238 Répandu ici
Office
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-14 Non constaté à ce jour
Microsoft Exchange Server : désérialisation de données non fiables
CVE-2023-21529 Répandu ici
Exchange Server
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-13 Oui, utilisée dans des campagnes de rançongiciel
Fortinet FortiClient EMS : injection SQL
CVE-2026-21643 Répandu ici
FortiClient EMS
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-13 Non constaté à ce jour
Ivanti Endpoint Manager Mobile (EPMM) : injection de code
CVE-2026-1340
Endpoint Manager Mobile (EPMM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-08 Non constaté à ce jour
Langflow : injection de code
CVE-2026-33017
Langflow Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-25 Non constaté à ce jour
Craft CMS : injection de code
CVE-2025-32432
Craft CMS Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-20 Non constaté à ce jour
Laravel Livewire : injection de code
CVE-2025-54068
Livewire
Laravel
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-20 Non constaté à ce jour
Cisco Secure Firewall Management Center (FMC) Software et Cisco Security Cloud Control (SCC) Firewall Management : désérialisation de données non fiables
CVE-2026-20131 Répandu ici
Secure Firewall Management Center (FMC)
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-19 Oui, utilisée dans des campagnes de rançongiciel
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2025-66376
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-18 Non constaté à ce jour
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-20963 Répandu ici
SharePoint
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-18 Non constaté à ce jour
Omnissa Workspace ONE : falsification de requête côté serveur
CVE-2021-22054
Workspace One UEM
Omnissa
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-09 Non constaté à ce jour
SolarWinds Web Help Desk : désérialisation de données non fiables
CVE-2025-26399
Web Help Desk
SolarWinds
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-09 Oui, utilisée dans des campagnes de rançongiciel
RoundCube Webmail : désérialisation de données non fiables
CVE-2025-49113
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-20 Non constaté à ce jour
RoundCube Webmail : injection de script dans les pages
CVE-2025-68461
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-20 Non constaté à ce jour
GitLab : falsification de requête côté serveur
CVE-2021-22175
GitLab Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-18 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : falsification de requête côté serveur
CVE-2020-7796
Zimbra Collaboration Suite
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-17 Non constaté à ce jour
TeamT5 ThreatSonar Anti-Ransomware : dépôt de fichier dangereux
CVE-2024-7694
ThreatSonar Anti-Ransomware
TeamT5
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-17 Non constaté à ce jour
Microsoft Configuration Manager : injection SQL
CVE-2024-43468 Répandu ici
Configuration Manager
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-12 Non constaté à ce jour
GitLab Community et Enterprise Editions : falsification de requête côté serveur
CVE-2021-39935
Community et Enterprise Editions
GitLab
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-03 Non constaté à ce jour
SolarWinds Web Help Desk : désérialisation de données non fiables
CVE-2025-40551
Web Help Desk
SolarWinds
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-03 Non constaté à ce jour
Ivanti Endpoint Manager Mobile (EPMM) : injection de code
CVE-2026-1281
Endpoint Manager Mobile (EPMM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-29 Non constaté à ce jour
SmarterTools SmarterMail : dépôt de fichier dangereux
CVE-2025-52691
SmarterMail
SmarterTools
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-26 Oui, utilisée dans des campagnes de rançongiciel
Synacor Zimbra Collaboration Suite (ZCS) PHP Remote File Inclusion Vulnerability
CVE-2025-68645
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-22 Non constaté à ce jour
Cisco Unified Communications Products : injection de code
CVE-2026-20045 Répandu ici
Unified Communications Manager
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-21 Non constaté à ce jour
Gogs : traversée de répertoire
CVE-2025-8110
Gogs Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-12 Non constaté à ce jour
Microsoft Office PowerPoint : injection de code
CVE-2009-0556 Répandu ici
Office
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-07 Non constaté à ce jour
Hewlett Packard Enterprise (HPE) OneView : injection de code
CVE-2025-37164
OneView
Hewlett Packard Enterprise (HPE)
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-07 Non constaté à ce jour
Sierra Wireless AirLink ALEOS : dépôt de fichier dangereux
CVE-2018-4063
AirLink ALEOS
Sierra Wireless
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-12 Non constaté à ce jour
OSGeo GeoServer : référence à une entité XML externe
CVE-2025-58360
GeoServer
OSGeo
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-11 Non constaté à ce jour
RARLAB WinRAR : traversée de répertoire
CVE-2025-6218
WinRAR
RARLAB
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-09 Non constaté à ce jour
OpenPLC ScadaBR : dépôt de fichier dangereux
CVE-2021-26828
ScadaBR
OpenPLC
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-03 Non constaté à ce jour
OpenPLC ScadaBR : injection de script dans les pages
CVE-2021-26829
ScadaBR
OpenPLC
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-28 Non constaté à ce jour
Dassault Systèmes DELMIA Apriso : injection de code
CVE-2025-6204
DELMIA Apriso
Dassault Systèmes
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-28 Non constaté à ce jour

Questions fréquentes

Combien de failles web sont activement exploitées ?

Le catalogue CISA KEV en compte 354 dont la faiblesse est typique du web, la dernière ajoutée le 1 octobre 2026.

Quels types de failles web sont les plus exploités ?

Traversée de répertoires (80), Injection de code (71), Désérialisation de données non fiables (71), Script intersite (XSS) (33), Injection SQL (32).

Quels éditeurs sont les plus touchés ?

Microsoft (41), Apache (15), Synacor (15), Ivanti (14), Adobe (13).

Comment savoir si mon site est concerné ?

Chercher chaque technologie utilisée (CMS, extensions, framework, serveur) avec sa version dans CyberAlert : la recherche interroge NVD, OSV.dev, GitHub et, pour WordPress, Wordfence.

Par type de faille web

Vérifier vos technologies

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.