Catalogue CISA KEV · mis à jour le 2026-10-01
Failles web activement exploitées
Les vulnérabilités exploitées dont la CISA indique une faiblesse propre aux applications web, y compris les interfaces d'administration des équipements. La plus récente d'abord.
- 354failles exploitées
- 104utilisées par des rançongiciels
- 235produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
NextGen Healthcare Mirth Connect : désérialisation de données non fiables
CVE-2023-43208 |
Mirth Connect
NextGen Healthcare |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-05-20 | Oui, utilisée dans des campagnes de rançongiciel |
|
D-Link DIR-600 Router : falsification de requête inter-sites
CVE-2014-100005 |
DIR-600 Router
D-Link |
This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions. | 2024-05-16 | Non constaté à ce jour |
|
CrushFTP VFS : évasion de bac à sable
CVE-2024-4040 |
CrushFTP | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-04-24 | Non constaté à ce jour |
|
Cisco ASA et FTD : élévation de privilèges
CVE-2024-20359 Répandu ici |
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-04-24 | Non constaté à ce jour |
|
Microsoft SharePoint Server : injection de code
CVE-2023-24955 Répandu ici |
SharePoint Server
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-03-26 | Oui, utilisée dans des campagnes de rançongiciel |
|
Ivanti Endpoint Manager Cloud Service Appliance (EPM CSA) : injection de code
CVE-2021-44529 |
Endpoint Manager Cloud Service Appliance (EPM CSA)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortinet FortiClient EMS : injection SQL
CVE-2023-48788 Répandu ici |
FortiClient EMS
Fortinet |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows SmartScreen : contournement d'une protection
CVE-2024-21351 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-02-13 | Non constaté à ce jour |
|
Roundcube Webmail Persistent : injection de script dans les pages
CVE-2023-43770 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-02-12 | Non constaté à ce jour |
|
Ivanti Connect Secure, Policy Secure, et Neurons : falsification de requête côté serveur
CVE-2024-21893 |
Connect Secure, Policy Secure, et Neurons
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-31 | Oui, utilisée dans des campagnes de rançongiciel |
|
Citrix NetScaler ADC et NetScaler Gateway : injection de code
CVE-2023-6548 |
NetScaler ADC et NetScaler Gateway
Citrix |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-17 | Non constaté à ce jour |
|
Laravel : désérialisation de données non fiables
CVE-2018-15133 |
Laravel Framework | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-16 | Non constaté à ce jour |
|
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-29300 |
ColdFusion
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-08 | Oui, utilisée dans des campagnes de rançongiciel |
|
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-38203 |
ColdFusion
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-08 | Oui, utilisée dans des campagnes de rançongiciel |
|
SysAid Server : traversée de répertoire
CVE-2023-47246 |
SysAid Server | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-11-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache ActiveMQ : désérialisation de données non fiables
CVE-2023-46604 Répandu ici |
ActiveMQ
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-11-02 | Oui, utilisée dans des campagnes de rançongiciel |
|
F5 BIG-IP Configuration Utility : injection SQL
CVE-2023-46748 |
BIG-IP Configuration Utility
F5 |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-10-31 | Non constaté à ce jour |
|
Roundcube Webmail Persistent : injection de script dans les pages
CVE-2023-5631 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-10-26 | Non constaté à ce jour |
|
Microsoft Skype for Business : élévation de privilèges
CVE-2023-41763 Répandu ici |
Skype for Business
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-10-10 | Non constaté à ce jour |
|
Progress WS_FTP Server : désérialisation de données non fiables
CVE-2023-40044 |
WS_FTP Server
Progress |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-10-05 | Oui, utilisée dans des campagnes de rançongiciel |
|
Red Hat JBoss RichFaces Framework : injection dans le langage d'expression
CVE-2018-14667 |
JBoss RichFaces Framework
Red Hat |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-28 | Non constaté à ce jour |
|
Apache RocketMQ Command Execution Vulnerability
CVE-2023-33246 Répandu ici |
RocketMQ
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-06 | Non constaté à ce jour |
|
Ignite Realtime Openfire : traversée de répertoire
CVE-2023-32315 |
Openfire
Ignite Realtime |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-08-24 | Non constaté à ce jour |
|
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-26359 |
ColdFusion
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-08-21 | Non constaté à ce jour |
|
Ivanti Endpoint Manager Mobile (EPMM) : traversée de répertoire
CVE-2023-35081 |
Endpoint Manager Mobile (EPMM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-07-31 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2023-37580 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-07-27 | Non constaté à ce jour |
|
Citrix NetScaler ADC et NetScaler Gateway : injection de code
CVE-2023-3519 |
NetScaler ADC et NetScaler Gateway
Citrix |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-07-19 | Oui, utilisée dans des campagnes de rançongiciel |
|
Netwrix Auditor Insecure Object Deserialization Vulnerability
CVE-2022-31199 |
Auditor
Netwrix |
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-07-11 | Oui, utilisée dans des campagnes de rançongiciel |
|
Roundcube Webmail : injection de script dans les pages
CVE-2020-35730 |
Roundcube Webmail | Installer les mises à jour publiées par l'éditeur. | 2023-06-22 | Non constaté à ce jour |
|
Roundcube Webmail : injection SQL
CVE-2021-44026 |
Roundcube Webmail | Installer les mises à jour publiées par l'éditeur. | 2023-06-22 | Non constaté à ce jour |
|
Progress MOVEit Transfer : injection SQL
CVE-2023-34362 |
MOVEit Transfer
Progress |
Installer les mises à jour publiées par l'éditeur. | 2023-06-02 | Oui, utilisée dans des campagnes de rançongiciel |
|
Multiple Ruckus Wireless Products CSRF and RCE Vulnerability
CVE-2023-25717 |
Plusieurs produits Ruckus Wireless | Installer les mises à jour publiées par l'éditeur. | 2023-05-12 | Non constaté à ce jour |
|
Apache Log4j2 : désérialisation de données non fiables
CVE-2021-45046 Répandu ici |
Log4j2
Apache |
Installer les mises à jour publiées par l'éditeur. | 2023-05-01 | Oui, utilisée dans des campagnes de rançongiciel |
|
Novi Survey Insecure Deserialization Vulnerability
CVE-2023-29492 |
Novi Survey | Installer les mises à jour publiées par l'éditeur. | 2023-04-13 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2022-27926 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Installer les mises à jour publiées par l'éditeur. | 2023-04-03 | Non constaté à ce jour |
|
Microsoft Internet Explorer : corruption de mémoire
CVE-2013-3163 Répandu ici |
Internet Explorer
Microsoft |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2023-03-30 | Non constaté à ce jour |
|
Samba : exécution de code à distance
CVE-2017-7494 |
Samba | Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortra Cobalt Strike User Interface : exécution de code à distance
CVE-2022-42948 |
Cobalt Strike
Fortra |
Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | Non constaté à ce jour |
|
Fortra Cobalt Strike Teamserver : injection de script dans les pages
CVE-2022-39197 |
Cobalt Strike
Fortra |
Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | Non constaté à ce jour |
|
Fortinet FortiOS : traversée de répertoire
CVE-2022-41328 Répandu ici |
FortiOS
Fortinet |
Installer les mises à jour publiées par l'éditeur. | 2023-03-14 | Non constaté à ce jour |
Questions fréquentes
Combien de failles web sont activement exploitées ?
Le catalogue CISA KEV en compte 354 dont la faiblesse est typique du web, la dernière ajoutée le 1 octobre 2026.
Quels types de failles web sont les plus exploités ?
Traversée de répertoires (80), Injection de code (71), Désérialisation de données non fiables (71), Script intersite (XSS) (33), Injection SQL (32).
Quels éditeurs sont les plus touchés ?
Microsoft (41), Apache (15), Synacor (15), Ivanti (14), Adobe (13).
Comment savoir si mon site est concerné ?
Chercher chaque technologie utilisée (CMS, extensions, framework, serveur) avec sa version dans CyberAlert : la recherche interroge NVD, OSV.dev, GitHub et, pour WordPress, Wordfence.
Par catégorie OWASP Top 10:2025
Par type de faille web
- Traversée de répertoires (80)
- Injection de code (71)
- Désérialisation de données non fiables (71)
- Script intersite (XSS) (33)
- Injection SQL (32)
- Téléversement de fichier dangereux (23)
- Falsification de requête côté serveur (SSRF) (22)
- Entités XML externes (XXE) (8)
- Falsification de requête intersite (CSRF) (6)
- Injection d'expression (EL, OGNL) (5)
- Injection de gabarit côté serveur (SSTI) (3)
- Inclusion de fichier distant (PHP) (2)
- Accès direct à un objet d'autrui (IDOR) (1)
- Redirection ouverte (1)
Vérifier vos technologies
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.