Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-01

Failles web activement exploitées

Les vulnérabilités exploitées dont la CISA indique une faiblesse propre aux applications web, y compris les interfaces d'administration des équipements. La plus récente d'abord.

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Oracle Agile Product Lifecycle Management (PLM) Deserialization Vulnerability
CVE-2024-20953 Répandu ici
Agile Product Lifecycle Management (PLM)
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-24 Non constaté à ce jour
Adobe ColdFusion Deserialization Vulnerability
CVE-2017-3066
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-24 Non constaté à ce jour
Craft CMS : injection de code
CVE-2025-23209
Craft CMS Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-20 Non constaté à ce jour
SimpleHelp : traversée de répertoire
CVE-2024-57727
SimpleHelp Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-13 Oui, utilisée dans des campagnes de rançongiciel
Trimble Cityworks Deserialization Vulnerability
CVE-2025-0994
Cityworks
Trimble
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-07 Non constaté à ce jour
CyberoamOS (CROS) : injection SQL
CVE-2020-29574
CyberoamOS
Sophos
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. 2025-02-06 Oui, utilisée dans des campagnes de rançongiciel
SonicWall SMA1000 Appliances Deserialization Vulnerability
CVE-2025-23006
SMA1000 Appliances
SonicWall
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-01-24 Oui, utilisée dans des campagnes de rançongiciel
JQuery : injection de script dans les pages
CVE-2020-11023
JQuery Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-01-23 Non constaté à ce jour
Mitel MiCollab : traversée de répertoire
CVE-2024-55550 Répandu ici
MiCollab
Mitel
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-01-07 Oui, utilisée dans des campagnes de rançongiciel
Mitel MiCollab : traversée de répertoire
CVE-2024-41713 Répandu ici
MiCollab
Mitel
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-01-07 Oui, utilisée dans des campagnes de rançongiciel
Plusieurs produits Cleo : dépôt de fichier sans restriction
CVE-2024-50623
Plusieurs produits Cleo Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-12-13 Oui, utilisée dans des campagnes de rançongiciel
Plusieurs pare-feu Zyxel : traversée de répertoire
CVE-2024-11667
Plusieurs pare-feu Zyxel Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-12-03 Oui, utilisée dans des campagnes de rançongiciel
North Grid Proself Improper Restriction of : référence à une entité XML externe
CVE-2023-45727
Proself
North Grid
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-12-03 Non constaté à ce jour
Plusieurs produits Apple : injection de script dans les pages
CVE-2024-44309 Répandu ici
Plusieurs produits Apple Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-21 Non constaté à ce jour
Palo Alto Networks Expedition : injection SQL
CVE-2024-9465
Expedition
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-14 Non constaté à ce jour
Atlassian Jira Server et Data Center : traversée de répertoire
CVE-2021-26086
Jira Server et Data Center
Atlassian
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-12 Non constaté à ce jour
Cisco Adaptive Security Appliance (ASA) : injection de script dans les pages
CVE-2014-2120 Répandu ici
Adaptive Security Appliance (ASA)
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-12 Non constaté à ce jour
Nostromo nhttpd : traversée de répertoire
CVE-2019-16278
nhttpd
Nostromo
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-07 Non constaté à ce jour
RoundCube Webmail : injection de script dans les pages
CVE-2024-37383
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-24 Non constaté à ce jour
Microsoft SharePoint Deserialization Vulnerability
CVE-2024-38094 Répandu ici
SharePoint
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-22 Oui, utilisée dans des campagnes de rançongiciel
Veeam Backup and Replication Deserialization Vulnerability
CVE-2024-40711
Backup & Replication
Veeam
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-17 Oui, utilisée dans des campagnes de rançongiciel
Ivanti Cloud Services Appliance (CSA) : injection SQL
CVE-2024-9379
Cloud Services Appliance (CSA)
Ivanti
As Ivanti CSA 4.6.x has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line, or later, of supported solution. 2024-10-09 Non constaté à ce jour
Microsoft Windows MSHTML Platform Spoofing Vulnerability
CVE-2024-43573 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-08 Non constaté à ce jour
Ivanti Endpoint Manager (EPM) : injection SQL
CVE-2024-29824
Endpoint Manager (EPM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-02 Non constaté à ce jour
SAP Commerce Cloud : désérialisation de données non fiables
CVE-2019-0344
Commerce Cloud
SAP
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-30 Non constaté à ce jour
Ivanti Cloud Services Appliance (CSA) : traversée de répertoire
CVE-2024-8963
Cloud Services Appliance (CSA)
Ivanti
As Ivanti CSA has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line of supported solutions, as future vulnerabilities on the 4.6.x version of CSA are unlikely to receive security updates. 2024-09-19 Non constaté à ce jour
Oracle ADF Faces : désérialisation de données non fiables
CVE-2022-21445 Répandu ici
ADF Faces
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-18 Non constaté à ce jour
Microsoft SQL Server Reporting Services : exécution de code à distance
CVE-2020-0618 Répandu ici
SQL Server
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-18 Oui, utilisée dans des campagnes de rançongiciel
Progress WhatsUp Gold : injection SQL
CVE-2024-6670
WhatsUp Gold
Progress
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-16 Oui, utilisée dans des campagnes de rançongiciel
Kingsoft WPS Office : traversée de répertoire
CVE-2024-7262
WPS Office
Kingsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-03 Non constaté à ce jour
Draytek VigorConnect : traversée de répertoire
CVE-2021-20124
VigorConnect
DrayTek
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-03 Non constaté à ce jour
Draytek VigorConnect : traversée de répertoire
CVE-2021-20123
VigorConnect
DrayTek
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-03 Non constaté à ce jour
Versa Director Dangerous File Type Upload Vulnerability
CVE-2024-39717
Director
Versa
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-23 Non constaté à ce jour
SolarWinds Web Help Desk : désérialisation de données non fiables
CVE-2024-28986
Web Help Desk
SolarWinds
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-15 Non constaté à ce jour
Apache OFBiz : traversée de répertoire
CVE-2024-32113 Répandu ici
OFBiz
Apache
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-07 Non constaté à ce jour
Microsoft COM for Windows : désérialisation de données non fiables
CVE-2018-0824 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-05 Non constaté à ce jour
SolarWinds Serv-U : traversée de répertoire
CVE-2024-28995
Serv-U
SolarWinds
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-07-17 Non constaté à ce jour
Adobe Commerce et Magento Open Source : référence à une entité XML externe
CVE-2024-34102
Commerce et Magento Open Source
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-07-17 Non constaté à ce jour
Rejetto HTTP File Server Improper Neutralization of Special Elements Used in a Template Engine Vulnerability
CVE-2024-23692
HTTP File Server
Rejetto
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-07-09 Oui, utilisée dans des campagnes de rançongiciel
OSGeo GeoServer JAI-EXT : injection de code
CVE-2022-24816
JAI-EXT
OSGeo
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-06-26 Non constaté à ce jour

Questions fréquentes

Combien de failles web sont activement exploitées ?

Le catalogue CISA KEV en compte 354 dont la faiblesse est typique du web, la dernière ajoutée le 1 octobre 2026.

Quels types de failles web sont les plus exploités ?

Traversée de répertoires (80), Injection de code (71), Désérialisation de données non fiables (71), Script intersite (XSS) (33), Injection SQL (32).

Quels éditeurs sont les plus touchés ?

Microsoft (41), Apache (15), Synacor (15), Ivanti (14), Adobe (13).

Comment savoir si mon site est concerné ?

Chercher chaque technologie utilisée (CMS, extensions, framework, serveur) avec sa version dans CyberAlert : la recherche interroge NVD, OSV.dev, GitHub et, pour WordPress, Wordfence.

Par catégorie OWASP Top 10:2025

Par type de faille web

Vérifier vos technologies

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.