Catalogue CISA KEV · mis à jour le 2026-10-01
Failles web activement exploitées
Les vulnérabilités exploitées dont la CISA indique une faiblesse propre aux applications web, y compris les interfaces d'administration des équipements. La plus récente d'abord.
- 354failles exploitées
- 104utilisées par des rançongiciels
- 235produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
BerriAI LiteLLM : injection SQL
CVE-2026-42208 Répandu ici |
LiteLLM
BerriAI |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-05-08 | Non constaté à ce jour |
|
ConnectWise ScreenConnect : traversée de répertoire
CVE-2024-1708 |
ScreenConnect
ConnectWise |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-28 | Oui, utilisée dans des campagnes de rançongiciel |
|
Samsung MagicINFO 9 Server : traversée de répertoire
CVE-2024-7399 Répandu ici |
MagicINFO 9 Server
Samsung |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-24 | Non constaté à ce jour |
|
SimpleHelp : traversée de répertoire
CVE-2024-57728 |
SimpleHelp | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-24 | Oui, utilisée dans des campagnes de rançongiciel |
|
Kentico Xperience : traversée de répertoire
CVE-2025-2749 |
Kentico Xperience | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-20 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2025-48700 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-20 | Non constaté à ce jour |
|
Apache ActiveMQ : validation d'entrée insuffisante
CVE-2026-34197 Répandu ici |
ActiveMQ
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-16 | Non constaté à ce jour |
|
Microsoft Office : exécution de code à distance
CVE-2009-0238 Répandu ici |
Office
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-14 | Non constaté à ce jour |
|
Microsoft Exchange Server : désérialisation de données non fiables
CVE-2023-21529 Répandu ici |
Exchange Server
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortinet FortiClient EMS : injection SQL
CVE-2026-21643 Répandu ici |
FortiClient EMS
Fortinet |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-13 | Non constaté à ce jour |
|
Ivanti Endpoint Manager Mobile (EPMM) : injection de code
CVE-2026-1340 |
Endpoint Manager Mobile (EPMM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-08 | Non constaté à ce jour |
|
Langflow : injection de code
CVE-2026-33017 |
Langflow | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-25 | Non constaté à ce jour |
|
Craft CMS : injection de code
CVE-2025-32432 |
Craft CMS | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-20 | Non constaté à ce jour |
|
Laravel Livewire : injection de code
CVE-2025-54068 |
Livewire
Laravel |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-20 | Non constaté à ce jour |
|
Cisco Secure Firewall Management Center (FMC) Software et Cisco Security Cloud Control (SCC) Firewall Management : désérialisation de données non fiables
CVE-2026-20131 Répandu ici |
Secure Firewall Management Center (FMC)
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-19 | Oui, utilisée dans des campagnes de rançongiciel |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2025-66376 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-18 | Non constaté à ce jour |
|
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-20963 Répandu ici |
SharePoint
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-18 | Non constaté à ce jour |
|
Omnissa Workspace ONE : falsification de requête côté serveur
CVE-2021-22054 |
Workspace One UEM
Omnissa |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-09 | Non constaté à ce jour |
|
SolarWinds Web Help Desk : désérialisation de données non fiables
CVE-2025-26399 |
Web Help Desk
SolarWinds |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-09 | Oui, utilisée dans des campagnes de rançongiciel |
|
RoundCube Webmail : désérialisation de données non fiables
CVE-2025-49113 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-20 | Non constaté à ce jour |
|
RoundCube Webmail : injection de script dans les pages
CVE-2025-68461 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-20 | Non constaté à ce jour |
|
GitLab : falsification de requête côté serveur
CVE-2021-22175 |
GitLab | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-18 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : falsification de requête côté serveur
CVE-2020-7796 |
Zimbra Collaboration Suite
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-17 | Non constaté à ce jour |
|
TeamT5 ThreatSonar Anti-Ransomware : dépôt de fichier dangereux
CVE-2024-7694 |
ThreatSonar Anti-Ransomware
TeamT5 |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-17 | Non constaté à ce jour |
|
Microsoft Configuration Manager : injection SQL
CVE-2024-43468 Répandu ici |
Configuration Manager
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-12 | Non constaté à ce jour |
|
GitLab Community et Enterprise Editions : falsification de requête côté serveur
CVE-2021-39935 |
Community et Enterprise Editions
GitLab |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-03 | Non constaté à ce jour |
|
SolarWinds Web Help Desk : désérialisation de données non fiables
CVE-2025-40551 |
Web Help Desk
SolarWinds |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-03 | Non constaté à ce jour |
|
Ivanti Endpoint Manager Mobile (EPMM) : injection de code
CVE-2026-1281 |
Endpoint Manager Mobile (EPMM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-29 | Non constaté à ce jour |
|
SmarterTools SmarterMail : dépôt de fichier dangereux
CVE-2025-52691 |
SmarterMail
SmarterTools |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-26 | Oui, utilisée dans des campagnes de rançongiciel |
|
Synacor Zimbra Collaboration Suite (ZCS) PHP Remote File Inclusion Vulnerability
CVE-2025-68645 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-22 | Non constaté à ce jour |
|
Cisco Unified Communications Products : injection de code
CVE-2026-20045 Répandu ici |
Unified Communications Manager
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-21 | Non constaté à ce jour |
|
Gogs : traversée de répertoire
CVE-2025-8110 |
Gogs | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-12 | Non constaté à ce jour |
|
Microsoft Office PowerPoint : injection de code
CVE-2009-0556 Répandu ici |
Office
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-07 | Non constaté à ce jour |
|
Hewlett Packard Enterprise (HPE) OneView : injection de code
CVE-2025-37164 |
OneView
Hewlett Packard Enterprise (HPE) |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-07 | Non constaté à ce jour |
|
Sierra Wireless AirLink ALEOS : dépôt de fichier dangereux
CVE-2018-4063 |
AirLink ALEOS
Sierra Wireless |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-12 | Non constaté à ce jour |
|
OSGeo GeoServer : référence à une entité XML externe
CVE-2025-58360 |
GeoServer
OSGeo |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-11 | Non constaté à ce jour |
|
RARLAB WinRAR : traversée de répertoire
CVE-2025-6218 |
WinRAR
RARLAB |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-09 | Non constaté à ce jour |
|
OpenPLC ScadaBR : dépôt de fichier dangereux
CVE-2021-26828 |
ScadaBR
OpenPLC |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-03 | Non constaté à ce jour |
|
OpenPLC ScadaBR : injection de script dans les pages
CVE-2021-26829 |
ScadaBR
OpenPLC |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-28 | Non constaté à ce jour |
|
Dassault Systèmes DELMIA Apriso : injection de code
CVE-2025-6204 |
DELMIA Apriso
Dassault Systèmes |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-28 | Non constaté à ce jour |
Questions fréquentes
Combien de failles web sont activement exploitées ?
Le catalogue CISA KEV en compte 354 dont la faiblesse est typique du web, la dernière ajoutée le 1 octobre 2026.
Quels types de failles web sont les plus exploités ?
Traversée de répertoires (80), Injection de code (71), Désérialisation de données non fiables (71), Script intersite (XSS) (33), Injection SQL (32).
Quels éditeurs sont les plus touchés ?
Microsoft (41), Apache (15), Synacor (15), Ivanti (14), Adobe (13).
Comment savoir si mon site est concerné ?
Chercher chaque technologie utilisée (CMS, extensions, framework, serveur) avec sa version dans CyberAlert : la recherche interroge NVD, OSV.dev, GitHub et, pour WordPress, Wordfence.
Par type de faille web
- Traversée de répertoires (80)
- Injection de code (71)
- Désérialisation de données non fiables (71)
- Script intersite (XSS) (33)
- Injection SQL (32)
- Téléversement de fichier dangereux (23)
- Falsification de requête côté serveur (SSRF) (22)
- Entités XML externes (XXE) (8)
- Falsification de requête intersite (CSRF) (6)
- Injection d'expression (EL, OGNL) (5)
- Injection de gabarit côté serveur (SSTI) (3)
- Inclusion de fichier distant (PHP) (2)
- Accès direct à un objet d'autrui (IDOR) (1)
- Redirection ouverte (1)
Vérifier vos technologies
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.