Catalogue CISA KEV · mis à jour le 2026-10-01
Failles web activement exploitées
Les vulnérabilités exploitées dont la CISA indique une faiblesse propre aux applications web, y compris les interfaces d'administration des équipements. La plus récente d'abord.
- 354failles exploitées
- 104utilisées par des rançongiciels
- 235produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Oracle Agile Product Lifecycle Management (PLM) Deserialization Vulnerability
CVE-2024-20953 Répandu ici |
Agile Product Lifecycle Management (PLM)
Oracle |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-24 | Non constaté à ce jour |
|
Adobe ColdFusion Deserialization Vulnerability
CVE-2017-3066 |
ColdFusion
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-24 | Non constaté à ce jour |
|
Craft CMS : injection de code
CVE-2025-23209 |
Craft CMS | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-20 | Non constaté à ce jour |
|
SimpleHelp : traversée de répertoire
CVE-2024-57727 |
SimpleHelp | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Trimble Cityworks Deserialization Vulnerability
CVE-2025-0994 |
Cityworks
Trimble |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-07 | Non constaté à ce jour |
|
CyberoamOS (CROS) : injection SQL
CVE-2020-29574 |
CyberoamOS
Sophos |
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2025-02-06 | Oui, utilisée dans des campagnes de rançongiciel |
|
SonicWall SMA1000 Appliances Deserialization Vulnerability
CVE-2025-23006 |
SMA1000 Appliances
SonicWall |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-01-24 | Oui, utilisée dans des campagnes de rançongiciel |
|
JQuery : injection de script dans les pages
CVE-2020-11023 |
JQuery | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-01-23 | Non constaté à ce jour |
|
Mitel MiCollab : traversée de répertoire
CVE-2024-55550 Répandu ici |
MiCollab
Mitel |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-01-07 | Oui, utilisée dans des campagnes de rançongiciel |
|
Mitel MiCollab : traversée de répertoire
CVE-2024-41713 Répandu ici |
MiCollab
Mitel |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-01-07 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs produits Cleo : dépôt de fichier sans restriction
CVE-2024-50623 |
Plusieurs produits Cleo | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs pare-feu Zyxel : traversée de répertoire
CVE-2024-11667 |
Plusieurs pare-feu Zyxel | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
North Grid Proself Improper Restriction of : référence à une entité XML externe
CVE-2023-45727 |
Proself
North Grid |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-03 | Non constaté à ce jour |
|
Plusieurs produits Apple : injection de script dans les pages
CVE-2024-44309 Répandu ici |
Plusieurs produits Apple | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-21 | Non constaté à ce jour |
|
Palo Alto Networks Expedition : injection SQL
CVE-2024-9465 |
Expedition
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-14 | Non constaté à ce jour |
|
Atlassian Jira Server et Data Center : traversée de répertoire
CVE-2021-26086 |
Jira Server et Data Center
Atlassian |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-12 | Non constaté à ce jour |
|
Cisco Adaptive Security Appliance (ASA) : injection de script dans les pages
CVE-2014-2120 Répandu ici |
Adaptive Security Appliance (ASA)
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-12 | Non constaté à ce jour |
|
Nostromo nhttpd : traversée de répertoire
CVE-2019-16278 |
nhttpd
Nostromo |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-07 | Non constaté à ce jour |
|
RoundCube Webmail : injection de script dans les pages
CVE-2024-37383 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-24 | Non constaté à ce jour |
|
Microsoft SharePoint Deserialization Vulnerability
CVE-2024-38094 Répandu ici |
SharePoint
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-22 | Oui, utilisée dans des campagnes de rançongiciel |
|
Veeam Backup and Replication Deserialization Vulnerability
CVE-2024-40711 |
Backup & Replication
Veeam |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-17 | Oui, utilisée dans des campagnes de rançongiciel |
|
Ivanti Cloud Services Appliance (CSA) : injection SQL
CVE-2024-9379 |
Cloud Services Appliance (CSA)
Ivanti |
As Ivanti CSA 4.6.x has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line, or later, of supported solution. | 2024-10-09 | Non constaté à ce jour |
|
Microsoft Windows MSHTML Platform Spoofing Vulnerability
CVE-2024-43573 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-08 | Non constaté à ce jour |
|
Ivanti Endpoint Manager (EPM) : injection SQL
CVE-2024-29824 |
Endpoint Manager (EPM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-02 | Non constaté à ce jour |
|
SAP Commerce Cloud : désérialisation de données non fiables
CVE-2019-0344 |
Commerce Cloud
SAP |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-30 | Non constaté à ce jour |
|
Ivanti Cloud Services Appliance (CSA) : traversée de répertoire
CVE-2024-8963 |
Cloud Services Appliance (CSA)
Ivanti |
As Ivanti CSA has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line of supported solutions, as future vulnerabilities on the 4.6.x version of CSA are unlikely to receive security updates. | 2024-09-19 | Non constaté à ce jour |
|
Oracle ADF Faces : désérialisation de données non fiables
CVE-2022-21445 Répandu ici |
ADF Faces
Oracle |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-18 | Non constaté à ce jour |
|
Microsoft SQL Server Reporting Services : exécution de code à distance
CVE-2020-0618 Répandu ici |
SQL Server
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-18 | Oui, utilisée dans des campagnes de rançongiciel |
|
Progress WhatsUp Gold : injection SQL
CVE-2024-6670 |
WhatsUp Gold
Progress |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-16 | Oui, utilisée dans des campagnes de rançongiciel |
|
Kingsoft WPS Office : traversée de répertoire
CVE-2024-7262 |
WPS Office
Kingsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-03 | Non constaté à ce jour |
|
Draytek VigorConnect : traversée de répertoire
CVE-2021-20124 |
VigorConnect
DrayTek |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-03 | Non constaté à ce jour |
|
Draytek VigorConnect : traversée de répertoire
CVE-2021-20123 |
VigorConnect
DrayTek |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-03 | Non constaté à ce jour |
|
Versa Director Dangerous File Type Upload Vulnerability
CVE-2024-39717 |
Director
Versa |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-08-23 | Non constaté à ce jour |
|
SolarWinds Web Help Desk : désérialisation de données non fiables
CVE-2024-28986 |
Web Help Desk
SolarWinds |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-08-15 | Non constaté à ce jour |
|
Apache OFBiz : traversée de répertoire
CVE-2024-32113 Répandu ici |
OFBiz
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-08-07 | Non constaté à ce jour |
|
Microsoft COM for Windows : désérialisation de données non fiables
CVE-2018-0824 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-08-05 | Non constaté à ce jour |
|
SolarWinds Serv-U : traversée de répertoire
CVE-2024-28995 |
Serv-U
SolarWinds |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-07-17 | Non constaté à ce jour |
|
Adobe Commerce et Magento Open Source : référence à une entité XML externe
CVE-2024-34102 |
Commerce et Magento Open Source
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-07-17 | Non constaté à ce jour |
|
Rejetto HTTP File Server Improper Neutralization of Special Elements Used in a Template Engine Vulnerability
CVE-2024-23692 |
HTTP File Server
Rejetto |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-07-09 | Oui, utilisée dans des campagnes de rançongiciel |
|
OSGeo GeoServer JAI-EXT : injection de code
CVE-2022-24816 |
JAI-EXT
OSGeo |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-06-26 | Non constaté à ce jour |
Questions fréquentes
Combien de failles web sont activement exploitées ?
Le catalogue CISA KEV en compte 354 dont la faiblesse est typique du web, la dernière ajoutée le 1 octobre 2026.
Quels types de failles web sont les plus exploités ?
Traversée de répertoires (80), Injection de code (71), Désérialisation de données non fiables (71), Script intersite (XSS) (33), Injection SQL (32).
Quels éditeurs sont les plus touchés ?
Microsoft (41), Apache (15), Synacor (15), Ivanti (14), Adobe (13).
Comment savoir si mon site est concerné ?
Chercher chaque technologie utilisée (CMS, extensions, framework, serveur) avec sa version dans CyberAlert : la recherche interroge NVD, OSV.dev, GitHub et, pour WordPress, Wordfence.
Par catégorie OWASP Top 10:2025
Par type de faille web
- Traversée de répertoires (80)
- Injection de code (71)
- Désérialisation de données non fiables (71)
- Script intersite (XSS) (33)
- Injection SQL (32)
- Téléversement de fichier dangereux (23)
- Falsification de requête côté serveur (SSRF) (22)
- Entités XML externes (XXE) (8)
- Falsification de requête intersite (CSRF) (6)
- Injection d'expression (EL, OGNL) (5)
- Injection de gabarit côté serveur (SSTI) (3)
- Inclusion de fichier distant (PHP) (2)
- Accès direct à un objet d'autrui (IDOR) (1)
- Redirection ouverte (1)
Vérifier vos technologies
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.