Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-01

Failles web activement exploitées

Les vulnérabilités exploitées dont la CISA indique une faiblesse propre aux applications web, y compris les interfaces d'administration des équipements. La plus récente d'abord.

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
XStream : exécution de code à distance
CVE-2021-39144
XStream Installer les mises à jour publiées par l'éditeur. 2023-03-10 Non constaté à ce jour
Plex Media Server : exécution de code à distance
CVE-2020-5741
Media Server
Plex
Installer les mises à jour publiées par l'éditeur. 2023-03-10 Non constaté à ce jour
IBM Aspera Faspex : exécution de code
CVE-2022-47986
Aspera Faspex
IBM
Installer les mises à jour publiées par l'éditeur. 2023-02-21 Oui, utilisée dans des campagnes de rançongiciel
Mitel MiVoice Connect : injection de code
CVE-2022-41223 Répandu ici
MiVoice Connect
Mitel
Installer les mises à jour publiées par l'éditeur. 2023-02-21 Oui, utilisée dans des campagnes de rançongiciel
Fortra GoAnywhere MFT : exécution de code à distance
CVE-2023-0669
GoAnywhere MFT
Fortra
Installer les mises à jour publiées par l'éditeur. 2023-02-10 Oui, utilisée dans des campagnes de rançongiciel
TIBCO JasperReports Server : divulgation d'informations
CVE-2018-5430
JasperReports
TIBCO
Installer les mises à jour publiées par l'éditeur. 2022-12-29 Non constaté à ce jour
TIBCO JasperReports Library : traversée de répertoire
CVE-2018-18809
JasperReports
TIBCO
Installer les mises à jour publiées par l'éditeur. 2022-12-29 Non constaté à ce jour
Veeam Backup & Replication : exécution de code à distance
CVE-2022-26500
Backup & Replication
Veeam
Installer les mises à jour publiées par l'éditeur. 2022-12-13 Oui, utilisée dans des campagnes de rançongiciel
Oracle Fusion Middleware : vulnérabilité de nature non précisée
CVE-2021-35587 Répandu ici
Fusion Middleware
Oracle
Installer les mises à jour publiées par l'éditeur. 2022-11-28 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : dépôt de fichier arbitraire
CVE-2022-41352
Zimbra Collaboration Suite (ZCS)
Synacor
Installer les mises à jour publiées par l'éditeur. 2022-10-20 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Exchange Server : exécution de code à distance
CVE-2022-41082 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-09-30 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Exchange Server : falsification de requête côté serveur
CVE-2022-41040 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-09-30 Oui, utilisée dans des campagnes de rançongiciel
Sophos Firewall : injection de code
CVE-2022-3236
Firewall
Sophos
Installer les mises à jour publiées par l'éditeur. 2022-09-23 Non constaté à ce jour
Plusieurs produits Zoho ManageEngine : exécution de code à distance
CVE-2022-35405
ManageEngine
Zoho
Installer les mises à jour publiées par l'éditeur. 2022-09-22 Non constaté à ce jour
Oracle WebLogic Server : vulnérabilité de nature non précisée
CVE-2018-2628 Répandu ici
WebLogic Server
Oracle
Installer les mises à jour publiées par l'éditeur. 2022-09-08 Non constaté à ce jour
dotCMS Unrestricted Upload of File Vulnerability
CVE-2022-26352
dotCMS Installer les mises à jour publiées par l'éditeur. 2022-08-25 Oui, utilisée dans des campagnes de rançongiciel
VMware Tanzu Spring Cloud Function : exécution de code à distance
CVE-2022-22963 Répandu ici
Spring Cloud
VMware Tanzu
Installer les mises à jour publiées par l'éditeur. 2022-08-25 Non constaté à ce jour
Apple iOS, macOS, watchOS Sandbox Bypass Vulnerability
CVE-2021-31010 Répandu ici
iOS, macOS, watchOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-08-25 Non constaté à ce jour
PEAR Archive_Tar Improper Link Resolution Vulnerability
CVE-2020-36193
Archive_Tar
PEAR
Installer les mises à jour publiées par l'éditeur. 2022-08-25 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : dépôt de fichier arbitraire
CVE-2022-27925
Zimbra Collaboration Suite (ZCS)
Synacor
Installer les mises à jour publiées par l'éditeur. 2022-08-11 Oui, utilisée dans des campagnes de rançongiciel
RARLAB UnRAR : traversée de répertoire
CVE-2022-30333
UnRAR
RARLAB
Installer les mises à jour publiées par l'éditeur. 2022-08-09 Oui, utilisée dans des campagnes de rançongiciel
SAP NetWeaver : injection SQL
CVE-2016-2386
NetWeaver
SAP
Installer les mises à jour publiées par l'éditeur. 2022-06-09 Non constaté à ce jour
QNAP Photo Station : traversée de répertoire
CVE-2019-7195
Photo Station
QNAP
Installer les mises à jour publiées par l'éditeur. 2022-06-08 Oui, utilisée dans des campagnes de rançongiciel
QNAP Photo Station : traversée de répertoire
CVE-2019-7194
Photo Station
QNAP
Installer les mises à jour publiées par l'éditeur. 2022-06-08 Oui, utilisée dans des campagnes de rançongiciel
Cisco RV Series Routers : désérialisation de données non fiables
CVE-2019-15271 Répandu ici
RV Series Routers
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-06-08 Non constaté à ce jour
Adobe Flash Player : injection de script dans les pages
CVE-2012-0767
Flash Player
Adobe
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-06-08 Non constaté à ce jour
Adobe Acrobat et Reader, Flash Player : vulnérabilité de nature non précisée
CVE-2009-1862
Acrobat et Reader, Flash Player
Adobe
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-06-08 Non constaté à ce jour
Microsoft Office Object Record Corruption Vulnerability
CVE-2009-0557 Répandu ici
Office
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-06-08 Non constaté à ce jour
Atlassian Confluence Server et Data Center : exécution de code à distance
CVE-2022-26134
Confluence Server/Data Center
Atlassian
Immediately block all internet traffic to and from affected products AND apply the update per vendor instructions [https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html] OR remove the affected products by the due date on the right. Note: Once the update is successfully deployed, agencies can reassess the internet blocking rules. 2022-06-02 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows TS WebProxy : traversée de répertoire
CVE-2015-0016 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-05-25 Non constaté à ce jour
Microsoft Windows : exécution de code à distance
CVE-2014-4148 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-05-25 Non constaté à ce jour
QNAP NAS File Station : injection de script dans les pages
CVE-2018-19953
Network Attached Storage (NAS)
QNAP
Installer les mises à jour publiées par l'éditeur. 2022-05-24 Oui, utilisée dans des campagnes de rançongiciel
QNAP NAS File Station : injection de script dans les pages
CVE-2018-19943
Network Attached Storage (NAS)
QNAP
Installer les mises à jour publiées par l'éditeur. 2022-05-24 Oui, utilisée dans des campagnes de rançongiciel
Kaseya VSA : injection SQL
CVE-2017-18362
Virtual System/Server Administrator (VSA)
Kaseya
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-05-24 Oui, utilisée dans des campagnes de rançongiciel
WhatsApp : injection de script dans les pages
CVE-2019-18426 Répandu ici
WhatsApp
Meta Platforms
Installer les mises à jour publiées par l'éditeur. 2022-05-23 Non constaté à ce jour
VMware Spring Cloud Gateway : injection de code
CVE-2022-22947 Répandu ici
Spring Cloud Gateway
VMware
Installer les mises à jour publiées par l'éditeur. 2022-05-16 Non constaté à ce jour
WSO2 Multiple Products Unrestrictive Upload of File Vulnerability
CVE-2022-29464
Plusieurs produits WSO2 Installer les mises à jour publiées par l'éditeur. 2022-04-25 Oui, utilisée dans des campagnes de rançongiciel
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2018-6882
Zimbra Collaboration Suite (ZCS)
Synacor
Installer les mises à jour publiées par l'éditeur. 2022-04-19 Oui, utilisée dans des campagnes de rançongiciel
Plusieurs produits Crestron : injection de commande
CVE-2019-3929
Plusieurs produits Crestron Installer les mises à jour publiées par l'éditeur. 2022-04-15 Non constaté à ce jour
Schneider Electric U.motion Builder : injection SQL
CVE-2018-7841
U.motion Builder
Schneider Electric
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-04-15 Non constaté à ce jour

Questions fréquentes

Combien de failles web sont activement exploitées ?

Le catalogue CISA KEV en compte 354 dont la faiblesse est typique du web, la dernière ajoutée le 1 octobre 2026.

Quels types de failles web sont les plus exploités ?

Traversée de répertoires (80), Injection de code (71), Désérialisation de données non fiables (71), Script intersite (XSS) (33), Injection SQL (32).

Quels éditeurs sont les plus touchés ?

Microsoft (41), Apache (15), Synacor (15), Ivanti (14), Adobe (13).

Comment savoir si mon site est concerné ?

Chercher chaque technologie utilisée (CMS, extensions, framework, serveur) avec sa version dans CyberAlert : la recherche interroge NVD, OSV.dev, GitHub et, pour WordPress, Wordfence.

Par catégorie OWASP Top 10:2025

Par type de faille web

Vérifier vos technologies

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.