Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-01

Failles web activement exploitées

Les vulnérabilités exploitées dont la CISA indique une faiblesse propre aux applications web, y compris les interfaces d'administration des équipements. La plus récente d'abord.

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Microsoft Windows Server Update Service (WSUS) : désérialisation de données non fiables
CVE-2025-59287 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-24 Non constaté à ce jour
Oracle E-Business Suite : falsification de requête côté serveur
CVE-2025-61884 Répandu ici
E-Business Suite
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-20 Oui, utilisée dans des campagnes de rançongiciel
Grafana : traversée de répertoire
CVE-2021-43798
Grafana
Grafana Labs
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-09 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2025-27915
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-07 Non constaté à ce jour
Fortra GoAnywhere MFT : désérialisation de données non fiables
CVE-2025-10035
GoAnywhere MFT
Fortra
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-29 Oui, utilisée dans des campagnes de rançongiciel
Adminer : falsification de requête côté serveur
CVE-2021-21311
Adminer Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-29 Non constaté à ce jour
Dassault Systèmes DELMIA Apriso : désérialisation de données non fiables
CVE-2025-5086
DELMIA Apriso
Dassault Systèmes
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-11 Non constaté à ce jour
Plusieurs produits Sitecore : désérialisation de données non fiables
CVE-2025-53690
Plusieurs produits Sitecore Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-04 Non constaté à ce jour
Sangoma FreePBX : contournement d'authentification
CVE-2025-57819
FreePBX
Sangoma
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-29 Non constaté à ce jour
Citrix Session Recording : désérialisation de données non fiables
CVE-2024-8069
Session Recording
Citrix
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-25 Non constaté à ce jour
PaperCut NG/MF : falsification de requête inter-sites
CVE-2023-2533
NG/MF
PaperCut
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-28 Non constaté à ce jour
SysAid On-Prem : référence à une entité XML externe
CVE-2025-2775
SysAid On-Prem Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-22 Non constaté à ce jour
SysAid On-Prem : référence à une entité XML externe
CVE-2025-2776
SysAid On-Prem Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-22 Non constaté à ce jour
Microsoft SharePoint : injection de code
CVE-2025-49704 Répandu ici
SharePoint
Microsoft
Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2025-07-22 Oui, utilisée dans des campagnes de rançongiciel
Microsoft SharePoint : désérialisation de données non fiables
CVE-2025-53770 Répandu ici
SharePoint
Microsoft
Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2025-07-20 Oui, utilisée dans des campagnes de rançongiciel
Fortinet FortiWeb : injection SQL
CVE-2025-25257 Répandu ici
FortiWeb
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-18 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : falsification de requête côté serveur
CVE-2019-9621
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-07 Non constaté à ce jour
Rails Ruby on Rails : traversée de répertoire
CVE-2019-5418
Ruby on Rails Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-07 Non constaté à ce jour
D-Link DIR-859 Router : traversée de répertoire
CVE-2024-0769
DIR-859 Router
D-Link
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-25 Non constaté à ce jour
Wazuh Server : désérialisation de données non fiables
CVE-2025-24016
Wazuh Server Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-10 Non constaté à ce jour
RoundCube Webmail : injection de script dans les pages
CVE-2024-42009
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-09 Non constaté à ce jour
Craft CMS : injection de code
CVE-2024-56145
Craft CMS Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-02 Non constaté à ce jour
Samsung MagicINFO 9 Server : traversée de répertoire
CVE-2025-4632 Répandu ici
MagicINFO 9 Server
Samsung
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-22 Non constaté à ce jour
ZKTeco BioTime : traversée de répertoire
CVE-2023-38950
BioTime
ZKTeco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-19 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2024-27443
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-19 Non constaté à ce jour
Srimax Output Messenger : traversée de répertoire
CVE-2025-27920
Output Messenger
Srimax
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-19 Non constaté à ce jour
MDaemon Email Server : injection de script dans les pages
CVE-2024-11182
Email Server
MDaemon
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-19 Non constaté à ce jour
Ivanti Endpoint Manager Mobile (EPMM) : injection de code
CVE-2025-4428
Endpoint Manager Mobile (EPMM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-19 Non constaté à ce jour
SAP NetWeaver Deserialization Vulnerability
CVE-2025-42999
NetWeaver
SAP
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-15 Oui, utilisée dans des campagnes de rançongiciel
Commvault Command Center : traversée de répertoire
CVE-2025-34028
Command Center
Commvault
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-02 Non constaté à ce jour
SAP NetWeaver : dépôt de fichier sans restriction
CVE-2025-31324
NetWeaver
SAP
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-04-29 Oui, utilisée dans des campagnes de rançongiciel
Broadcom Brocade Fabric OS : injection de code
CVE-2025-1976
Brocade Fabric OS
Broadcom
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-04-28 Non constaté à ce jour
Apache Tomcat Path Equivalence Vulnerability
CVE-2025-24813 Répandu ici
Tomcat
Apache
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-04-01 Non constaté à ce jour
Sitecore CMS and Experience Platform (XP) Deserialization Vulnerability
CVE-2019-9875
CMS et Experience Platform (XP)
Sitecore
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-26 Non constaté à ce jour
Sitecore CMS and Experience Platform (XP) Deserialization Vulnerability
CVE-2019-9874
CMS et Experience Platform (XP)
Sitecore
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-26 Non constaté à ce jour
SAP NetWeaver : traversée de répertoire
CVE-2017-12637
NetWeaver
SAP
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-19 Non constaté à ce jour
Advantive VeraCore : dépôt de fichier sans restriction
CVE-2024-57968
VeraCore
Advantive
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-10 Non constaté à ce jour
Advantive VeraCore : injection SQL
CVE-2025-25181
VeraCore
Advantive
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-10 Non constaté à ce jour
Progress WhatsUp Gold : traversée de répertoire
CVE-2024-4885
WhatsUp Gold
Progress
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-03 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2023-34192
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-02-25 Non constaté à ce jour

Questions fréquentes

Combien de failles web sont activement exploitées ?

Le catalogue CISA KEV en compte 354 dont la faiblesse est typique du web, la dernière ajoutée le 1 octobre 2026.

Quels types de failles web sont les plus exploités ?

Traversée de répertoires (80), Injection de code (71), Désérialisation de données non fiables (71), Script intersite (XSS) (33), Injection SQL (32).

Quels éditeurs sont les plus touchés ?

Microsoft (41), Apache (15), Synacor (15), Ivanti (14), Adobe (13).

Comment savoir si mon site est concerné ?

Chercher chaque technologie utilisée (CMS, extensions, framework, serveur) avec sa version dans CyberAlert : la recherche interroge NVD, OSV.dev, GitHub et, pour WordPress, Wordfence.

Par catégorie OWASP Top 10:2025

Par type de faille web

Vérifier vos technologies

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.