Catalogue CISA KEV · mis à jour le 2026-10-01
Failles web activement exploitées
Les vulnérabilités exploitées dont la CISA indique une faiblesse propre aux applications web, y compris les interfaces d'administration des équipements. La plus récente d'abord.
- 354failles exploitées
- 104utilisées par des rançongiciels
- 235produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
XStream : exécution de code à distance
CVE-2021-39144 |
XStream | Installer les mises à jour publiées par l'éditeur. | 2023-03-10 | Non constaté à ce jour |
|
Plex Media Server : exécution de code à distance
CVE-2020-5741 |
Media Server
Plex |
Installer les mises à jour publiées par l'éditeur. | 2023-03-10 | Non constaté à ce jour |
|
IBM Aspera Faspex : exécution de code
CVE-2022-47986 |
Aspera Faspex
IBM |
Installer les mises à jour publiées par l'éditeur. | 2023-02-21 | Oui, utilisée dans des campagnes de rançongiciel |
|
Mitel MiVoice Connect : injection de code
CVE-2022-41223 Répandu ici |
MiVoice Connect
Mitel |
Installer les mises à jour publiées par l'éditeur. | 2023-02-21 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortra GoAnywhere MFT : exécution de code à distance
CVE-2023-0669 |
GoAnywhere MFT
Fortra |
Installer les mises à jour publiées par l'éditeur. | 2023-02-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
TIBCO JasperReports Server : divulgation d'informations
CVE-2018-5430 |
JasperReports
TIBCO |
Installer les mises à jour publiées par l'éditeur. | 2022-12-29 | Non constaté à ce jour |
|
TIBCO JasperReports Library : traversée de répertoire
CVE-2018-18809 |
JasperReports
TIBCO |
Installer les mises à jour publiées par l'éditeur. | 2022-12-29 | Non constaté à ce jour |
|
Veeam Backup & Replication : exécution de code à distance
CVE-2022-26500 |
Backup & Replication
Veeam |
Installer les mises à jour publiées par l'éditeur. | 2022-12-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Oracle Fusion Middleware : vulnérabilité de nature non précisée
CVE-2021-35587 Répandu ici |
Fusion Middleware
Oracle |
Installer les mises à jour publiées par l'éditeur. | 2022-11-28 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : dépôt de fichier arbitraire
CVE-2022-41352 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-10-20 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Exchange Server : exécution de code à distance
CVE-2022-41082 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-09-30 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Exchange Server : falsification de requête côté serveur
CVE-2022-41040 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-09-30 | Oui, utilisée dans des campagnes de rançongiciel |
|
Sophos Firewall : injection de code
CVE-2022-3236 |
Firewall
Sophos |
Installer les mises à jour publiées par l'éditeur. | 2022-09-23 | Non constaté à ce jour |
|
Plusieurs produits Zoho ManageEngine : exécution de code à distance
CVE-2022-35405 |
ManageEngine
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2022-09-22 | Non constaté à ce jour |
|
Oracle WebLogic Server : vulnérabilité de nature non précisée
CVE-2018-2628 Répandu ici |
WebLogic Server
Oracle |
Installer les mises à jour publiées par l'éditeur. | 2022-09-08 | Non constaté à ce jour |
|
dotCMS Unrestricted Upload of File Vulnerability
CVE-2022-26352 |
dotCMS | Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
VMware Tanzu Spring Cloud Function : exécution de code à distance
CVE-2022-22963 Répandu ici |
Spring Cloud
VMware Tanzu |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Non constaté à ce jour |
|
Apple iOS, macOS, watchOS Sandbox Bypass Vulnerability
CVE-2021-31010 Répandu ici |
iOS, macOS, watchOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Non constaté à ce jour |
|
PEAR Archive_Tar Improper Link Resolution Vulnerability
CVE-2020-36193 |
Archive_Tar
PEAR |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : dépôt de fichier arbitraire
CVE-2022-27925 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-08-11 | Oui, utilisée dans des campagnes de rançongiciel |
|
RARLAB UnRAR : traversée de répertoire
CVE-2022-30333 |
UnRAR
RARLAB |
Installer les mises à jour publiées par l'éditeur. | 2022-08-09 | Oui, utilisée dans des campagnes de rançongiciel |
|
SAP NetWeaver : injection SQL
CVE-2016-2386 |
NetWeaver
SAP |
Installer les mises à jour publiées par l'éditeur. | 2022-06-09 | Non constaté à ce jour |
|
QNAP Photo Station : traversée de répertoire
CVE-2019-7195 |
Photo Station
QNAP |
Installer les mises à jour publiées par l'éditeur. | 2022-06-08 | Oui, utilisée dans des campagnes de rançongiciel |
|
QNAP Photo Station : traversée de répertoire
CVE-2019-7194 |
Photo Station
QNAP |
Installer les mises à jour publiées par l'éditeur. | 2022-06-08 | Oui, utilisée dans des campagnes de rançongiciel |
|
Cisco RV Series Routers : désérialisation de données non fiables
CVE-2019-15271 Répandu ici |
RV Series Routers
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-06-08 | Non constaté à ce jour |
|
Adobe Flash Player : injection de script dans les pages
CVE-2012-0767 |
Flash Player
Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-06-08 | Non constaté à ce jour |
|
Adobe Acrobat et Reader, Flash Player : vulnérabilité de nature non précisée
CVE-2009-1862 |
Acrobat et Reader, Flash Player
Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-06-08 | Non constaté à ce jour |
|
Microsoft Office Object Record Corruption Vulnerability
CVE-2009-0557 Répandu ici |
Office
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-06-08 | Non constaté à ce jour |
|
Atlassian Confluence Server et Data Center : exécution de code à distance
CVE-2022-26134 |
Confluence Server/Data Center
Atlassian |
Immediately block all internet traffic to and from affected products AND apply the update per vendor instructions [https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html] OR remove the affected products by the due date on the right. Note: Once the update is successfully deployed, agencies can reassess the internet blocking rules. | 2022-06-02 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows TS WebProxy : traversée de répertoire
CVE-2015-0016 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-05-25 | Non constaté à ce jour |
|
Microsoft Windows : exécution de code à distance
CVE-2014-4148 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-05-25 | Non constaté à ce jour |
|
QNAP NAS File Station : injection de script dans les pages
CVE-2018-19953 |
Network Attached Storage (NAS)
QNAP |
Installer les mises à jour publiées par l'éditeur. | 2022-05-24 | Oui, utilisée dans des campagnes de rançongiciel |
|
QNAP NAS File Station : injection de script dans les pages
CVE-2018-19943 |
Network Attached Storage (NAS)
QNAP |
Installer les mises à jour publiées par l'éditeur. | 2022-05-24 | Oui, utilisée dans des campagnes de rançongiciel |
|
Kaseya VSA : injection SQL
CVE-2017-18362 |
Virtual System/Server Administrator (VSA)
Kaseya |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-05-24 | Oui, utilisée dans des campagnes de rançongiciel |
|
WhatsApp : injection de script dans les pages
CVE-2019-18426 Répandu ici |
WhatsApp
Meta Platforms |
Installer les mises à jour publiées par l'éditeur. | 2022-05-23 | Non constaté à ce jour |
|
VMware Spring Cloud Gateway : injection de code
CVE-2022-22947 Répandu ici |
Spring Cloud Gateway
VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-05-16 | Non constaté à ce jour |
|
WSO2 Multiple Products Unrestrictive Upload of File Vulnerability
CVE-2022-29464 |
Plusieurs produits WSO2 | Installer les mises à jour publiées par l'éditeur. | 2022-04-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2018-6882 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-04-19 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs produits Crestron : injection de commande
CVE-2019-3929 |
Plusieurs produits Crestron | Installer les mises à jour publiées par l'éditeur. | 2022-04-15 | Non constaté à ce jour |
|
Schneider Electric U.motion Builder : injection SQL
CVE-2018-7841 |
U.motion Builder
Schneider Electric |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-04-15 | Non constaté à ce jour |
Questions fréquentes
Combien de failles web sont activement exploitées ?
Le catalogue CISA KEV en compte 354 dont la faiblesse est typique du web, la dernière ajoutée le 1 octobre 2026.
Quels types de failles web sont les plus exploités ?
Traversée de répertoires (80), Injection de code (71), Désérialisation de données non fiables (71), Script intersite (XSS) (33), Injection SQL (32).
Quels éditeurs sont les plus touchés ?
Microsoft (41), Apache (15), Synacor (15), Ivanti (14), Adobe (13).
Comment savoir si mon site est concerné ?
Chercher chaque technologie utilisée (CMS, extensions, framework, serveur) avec sa version dans CyberAlert : la recherche interroge NVD, OSV.dev, GitHub et, pour WordPress, Wordfence.
Par catégorie OWASP Top 10:2025
Par type de faille web
- Traversée de répertoires (80)
- Injection de code (71)
- Désérialisation de données non fiables (71)
- Script intersite (XSS) (33)
- Injection SQL (32)
- Téléversement de fichier dangereux (23)
- Falsification de requête côté serveur (SSRF) (22)
- Entités XML externes (XXE) (8)
- Falsification de requête intersite (CSRF) (6)
- Injection d'expression (EL, OGNL) (5)
- Injection de gabarit côté serveur (SSTI) (3)
- Inclusion de fichier distant (PHP) (2)
- Accès direct à un objet d'autrui (IDOR) (1)
- Redirection ouverte (1)
Vérifier vos technologies
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.