Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-01

Failles web activement exploitées

Les vulnérabilités exploitées dont la CISA indique une faiblesse propre aux applications web, y compris les interfaces d'administration des équipements. La plus récente d'abord.

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
NextGen Healthcare Mirth Connect : désérialisation de données non fiables
CVE-2023-43208
Mirth Connect
NextGen Healthcare
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-05-20 Oui, utilisée dans des campagnes de rançongiciel
D-Link DIR-600 Router : falsification de requête inter-sites
CVE-2014-100005
DIR-600 Router
D-Link
This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions. 2024-05-16 Non constaté à ce jour
CrushFTP VFS : évasion de bac à sable
CVE-2024-4040
CrushFTP Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-04-24 Non constaté à ce jour
Cisco ASA et FTD : élévation de privilèges
CVE-2024-20359 Répandu ici
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-04-24 Non constaté à ce jour
Microsoft SharePoint Server : injection de code
CVE-2023-24955 Répandu ici
SharePoint Server
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-03-26 Oui, utilisée dans des campagnes de rançongiciel
Ivanti Endpoint Manager Cloud Service Appliance (EPM CSA) : injection de code
CVE-2021-44529
Endpoint Manager Cloud Service Appliance (EPM CSA)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-03-25 Oui, utilisée dans des campagnes de rançongiciel
Fortinet FortiClient EMS : injection SQL
CVE-2023-48788 Répandu ici
FortiClient EMS
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-03-25 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows SmartScreen : contournement d'une protection
CVE-2024-21351 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-02-13 Non constaté à ce jour
Roundcube Webmail Persistent : injection de script dans les pages
CVE-2023-43770
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-02-12 Non constaté à ce jour
Ivanti Connect Secure, Policy Secure, et Neurons : falsification de requête côté serveur
CVE-2024-21893
Connect Secure, Policy Secure, et Neurons
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-31 Oui, utilisée dans des campagnes de rançongiciel
Citrix NetScaler ADC et NetScaler Gateway : injection de code
CVE-2023-6548
NetScaler ADC et NetScaler Gateway
Citrix
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-17 Non constaté à ce jour
Laravel : désérialisation de données non fiables
CVE-2018-15133
Laravel Framework Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-16 Non constaté à ce jour
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-29300
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-08 Oui, utilisée dans des campagnes de rançongiciel
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-38203
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-08 Oui, utilisée dans des campagnes de rançongiciel
SysAid Server : traversée de répertoire
CVE-2023-47246
SysAid Server Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-11-13 Oui, utilisée dans des campagnes de rançongiciel
Apache ActiveMQ : désérialisation de données non fiables
CVE-2023-46604 Répandu ici
ActiveMQ
Apache
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-11-02 Oui, utilisée dans des campagnes de rançongiciel
F5 BIG-IP Configuration Utility : injection SQL
CVE-2023-46748
BIG-IP Configuration Utility
F5
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-10-31 Non constaté à ce jour
Roundcube Webmail Persistent : injection de script dans les pages
CVE-2023-5631
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-10-26 Non constaté à ce jour
Microsoft Skype for Business : élévation de privilèges
CVE-2023-41763 Répandu ici
Skype for Business
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-10-10 Non constaté à ce jour
Progress WS_FTP Server : désérialisation de données non fiables
CVE-2023-40044
WS_FTP Server
Progress
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-10-05 Oui, utilisée dans des campagnes de rançongiciel
Red Hat JBoss RichFaces Framework : injection dans le langage d'expression
CVE-2018-14667
JBoss RichFaces Framework
Red Hat
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-28 Non constaté à ce jour
Apache RocketMQ Command Execution Vulnerability
CVE-2023-33246 Répandu ici
RocketMQ
Apache
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-06 Non constaté à ce jour
Ignite Realtime Openfire : traversée de répertoire
CVE-2023-32315
Openfire
Ignite Realtime
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-08-24 Non constaté à ce jour
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-26359
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-08-21 Non constaté à ce jour
Ivanti Endpoint Manager Mobile (EPMM) : traversée de répertoire
CVE-2023-35081
Endpoint Manager Mobile (EPMM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-07-31 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2023-37580
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-07-27 Non constaté à ce jour
Citrix NetScaler ADC et NetScaler Gateway : injection de code
CVE-2023-3519
NetScaler ADC et NetScaler Gateway
Citrix
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-07-19 Oui, utilisée dans des campagnes de rançongiciel
Netwrix Auditor Insecure Object Deserialization Vulnerability
CVE-2022-31199
Auditor
Netwrix
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-07-11 Oui, utilisée dans des campagnes de rançongiciel
Roundcube Webmail : injection de script dans les pages
CVE-2020-35730
Roundcube Webmail Installer les mises à jour publiées par l'éditeur. 2023-06-22 Non constaté à ce jour
Roundcube Webmail : injection SQL
CVE-2021-44026
Roundcube Webmail Installer les mises à jour publiées par l'éditeur. 2023-06-22 Non constaté à ce jour
Progress MOVEit Transfer : injection SQL
CVE-2023-34362
MOVEit Transfer
Progress
Installer les mises à jour publiées par l'éditeur. 2023-06-02 Oui, utilisée dans des campagnes de rançongiciel
Multiple Ruckus Wireless Products CSRF and RCE Vulnerability
CVE-2023-25717
Plusieurs produits Ruckus Wireless Installer les mises à jour publiées par l'éditeur. 2023-05-12 Non constaté à ce jour
Apache Log4j2 : désérialisation de données non fiables
CVE-2021-45046 Répandu ici
Log4j2
Apache
Installer les mises à jour publiées par l'éditeur. 2023-05-01 Oui, utilisée dans des campagnes de rançongiciel
Novi Survey Insecure Deserialization Vulnerability
CVE-2023-29492
Novi Survey Installer les mises à jour publiées par l'éditeur. 2023-04-13 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2022-27926
Zimbra Collaboration Suite (ZCS)
Synacor
Installer les mises à jour publiées par l'éditeur. 2023-04-03 Non constaté à ce jour
Microsoft Internet Explorer : corruption de mémoire
CVE-2013-3163 Répandu ici
Internet Explorer
Microsoft
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2023-03-30 Non constaté à ce jour
Samba : exécution de code à distance
CVE-2017-7494
Samba Installer les mises à jour publiées par l'éditeur. 2023-03-30 Oui, utilisée dans des campagnes de rançongiciel
Fortra Cobalt Strike User Interface : exécution de code à distance
CVE-2022-42948
Cobalt Strike
Fortra
Installer les mises à jour publiées par l'éditeur. 2023-03-30 Non constaté à ce jour
Fortra Cobalt Strike Teamserver : injection de script dans les pages
CVE-2022-39197
Cobalt Strike
Fortra
Installer les mises à jour publiées par l'éditeur. 2023-03-30 Non constaté à ce jour
Fortinet FortiOS : traversée de répertoire
CVE-2022-41328 Répandu ici
FortiOS
Fortinet
Installer les mises à jour publiées par l'éditeur. 2023-03-14 Non constaté à ce jour

Questions fréquentes

Combien de failles web sont activement exploitées ?

Le catalogue CISA KEV en compte 354 dont la faiblesse est typique du web, la dernière ajoutée le 1 octobre 2026.

Quels types de failles web sont les plus exploités ?

Traversée de répertoires (80), Injection de code (71), Désérialisation de données non fiables (71), Script intersite (XSS) (33), Injection SQL (32).

Quels éditeurs sont les plus touchés ?

Microsoft (41), Apache (15), Synacor (15), Ivanti (14), Adobe (13).

Comment savoir si mon site est concerné ?

Chercher chaque technologie utilisée (CMS, extensions, framework, serveur) avec sa version dans CyberAlert : la recherche interroge NVD, OSV.dev, GitHub et, pour WordPress, Wordfence.

Par catégorie OWASP Top 10:2025

Par type de faille web

Vérifier vos technologies

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.