Catalogue CISA KEV · mis à jour le 2026-10-01
Failles web activement exploitées
Les vulnérabilités exploitées dont la CISA indique une faiblesse propre aux applications web, y compris les interfaces d'administration des équipements. La plus récente d'abord.
- 354failles exploitées
- 104utilisées par des rançongiciels
- 235produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
InduSoft Web Studio NTWebServer : traversée de répertoire
CVE-2014-0780 |
Web Studio
InduSoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-15 | Non constaté à ce jour |
|
VMware Workspace ONE Access et Identity Manager : injection dans le moteur de gabarits
CVE-2022-22954 Répandu ici |
Workspace ONE Access et Identity Manager
VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-04-14 | Oui, utilisée dans des campagnes de rançongiciel |
|
Checkbox Survey : désérialisation de données non fiables
CVE-2021-27852 |
Checkbox Survey | Versions 6 and earlier for this product are end-of-life and must be removed from agency networks. Versions 7 and later are not considered vulnerable. | 2022-04-11 | Non constaté à ce jour |
|
Spring Framework JDK 9+ : exécution de code à distance
CVE-2022-22965 Répandu ici |
Spring Framework
VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-04-04 | Non constaté à ce jour |
|
SonicWall Secure Remote Access (SRA) : injection SQL
CVE-2021-20028 |
Secure Remote Access (SRA)
SonicWall |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-03-28 | Oui, utilisée dans des campagnes de rançongiciel |
|
SonicWall SMA100 : traversée de répertoire
CVE-2019-7483 |
SMA100
SonicWall |
Installer les mises à jour publiées par l'éditeur. | 2022-03-28 | Non constaté à ce jour |
|
Oracle Fusion Middleware : vulnérabilité de nature non précisée
CVE-2012-0518 Répandu ici |
Fusion Middleware
Oracle |
Installer les mises à jour publiées par l'éditeur. | 2022-03-28 | Non constaté à ce jour |
|
Sitecore XP Remote Command Execution Vulnerability
CVE-2021-42237 |
XP
Sitecore |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Juniper Junos OS : traversée de répertoire
CVE-2020-1631 |
Junos OS
Juniper |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Drupal Core : exécution de code à distance
CVE-2019-6340 Répandu ici |
Core
Drupal |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Citrix SD-WAN et NetScaler : injection SQL
CVE-2019-12989 |
SD-WAN et NetScaler
Citrix |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Kentico Xperience : désérialisation de données non fiables
CVE-2019-10068 |
Xperience
Kentico |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
VMware Tanzu Spring Data Commons Property Binder Vulnerability
CVE-2018-1273 Répandu ici |
Spring Data Commons
VMware Tanzu |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache Tomcat : exécution de code à distance
CVE-2017-12617 Répandu ici |
Tomcat
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Apache Tomcat on Windows : exécution de code à distance
CVE-2017-12615 Répandu ici |
Tomcat
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Ruby on Rails : traversée de répertoire
CVE-2016-0752 |
Ruby on Rails | Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Arcserve Unified Data Protection (UDP) : traversée de répertoire
CVE-2015-4068 |
Unified Data Protection (UDP)
Arcserve |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
TP-Link Multiple Archer Devices : traversée de répertoire
CVE-2015-3035 |
Multiple Archer Devices
TP-Link |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Cisco Prime Data Center Network Manager (DCNM) : traversée de répertoire
CVE-2015-0666 Répandu ici |
Prime Data Center Network Manager (DCNM)
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Rejetto HTTP File Server (HFS) : exécution de code à distance
CVE-2014-6287 |
HTTP File Server (HFS)
Rejetto |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Ruby on Rails : traversée de répertoire
CVE-2014-0130 |
Ruby on Rails | Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
D-Link DSL-2760U Gateway : injection de script dans les pages
CVE-2013-5223 |
DSL-2760U
D-Link |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Plusieurs produits HP : exécution de code à distance
CVE-2013-4810 |
ProCurve Manager (PCM), PCM+, Identity Driven Manager (IDM), et Application Lifecycle Management
Hewlett Packard (HP) |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Adobe ColdFusion : traversée de répertoire
CVE-2010-2861 |
ColdFusion
Adobe |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
phpMyAdmin : exécution de code à distance
CVE-2009-1151 |
phpMyAdmin | Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
VMware vCenter Server and Cloud Foundation Server Side Request Forgery (SSRF) Vulnerability
CVE-2021-21973 Répandu ici |
vCenter Server et Cloud Foundation
VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-03-07 | Non constaté à ce jour |
|
Pulse Connect Secure : injection de code
CVE-2020-8218 |
Pulse Connect Secure
Pulse Secure |
Installer les mises à jour publiées par l'éditeur. | 2022-03-07 | Non constaté à ce jour |
|
Plusieurs routeurs NETGEAR : exécution de code à distance
CVE-2016-6277 |
Plusieurs routeurs NETGEAR | Installer les mises à jour publiées par l'éditeur. | 2022-03-07 | Non constaté à ce jour |
|
Microsoft Internet Explorer : exécution de code à distance
CVE-2013-1347 Répandu ici |
Internet Explorer
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Microsoft Office MSCOMCTL.OCX : exécution de code à distance
CVE-2012-1856 Répandu ici |
Office
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Adobe Reader et Acrobat : exécution de code arbitraire
CVE-2010-0188 |
Reader et Acrobat
Adobe |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Excel Featheader Record : corruption de mémoire
CVE-2009-3129 Répandu ici |
Excel
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Synacor Zimbra Collaborate Suite (ZCS) : injection de script dans les pages
CVE-2022-24682 |
Zimbra Collaborate Suite (ZCS)
Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-02-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows : injection de code
CVE-2014-6352 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-25 | Non constaté à ce jour |
|
PHPUnit : injection de commande
CVE-2017-9841 |
PHPUnit | Installer les mises à jour publiées par l'éditeur. | 2022-02-15 | Non constaté à ce jour |
|
Microsoft Graphics Component : corruption de mémoire
CVE-2013-3906 Répandu ici |
Graphics Component
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-15 | Non constaté à ce jour |
|
Jenkins Stapler Web Framework : désérialisation de données non fiables
CVE-2018-1000861 |
Jenkins Stapler Web Framework | Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | Non constaté à ce jour |
|
Microsoft HTTP.sys : exécution de code à distance
CVE-2015-1635 Répandu ici |
HTTP.sys
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | Non constaté à ce jour |
|
Grandstream Networks UCM6200 Series : injection SQL
CVE-2020-5722 |
UCM6200
Grandstream |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | Non constaté à ce jour |
|
VMware Server Side Request Forgery in vRealize Operations Manager API
CVE-2021-21975 Répandu ici |
vRealize Operations Manager API
VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Oui, utilisée dans des campagnes de rançongiciel |
Questions fréquentes
Combien de failles web sont activement exploitées ?
Le catalogue CISA KEV en compte 354 dont la faiblesse est typique du web, la dernière ajoutée le 1 octobre 2026.
Quels types de failles web sont les plus exploités ?
Traversée de répertoires (80), Injection de code (71), Désérialisation de données non fiables (71), Script intersite (XSS) (33), Injection SQL (32).
Quels éditeurs sont les plus touchés ?
Microsoft (41), Apache (15), Synacor (15), Ivanti (14), Adobe (13).
Comment savoir si mon site est concerné ?
Chercher chaque technologie utilisée (CMS, extensions, framework, serveur) avec sa version dans CyberAlert : la recherche interroge NVD, OSV.dev, GitHub et, pour WordPress, Wordfence.
Par catégorie OWASP Top 10:2025
Par type de faille web
- Traversée de répertoires (80)
- Injection de code (71)
- Désérialisation de données non fiables (71)
- Script intersite (XSS) (33)
- Injection SQL (32)
- Téléversement de fichier dangereux (23)
- Falsification de requête côté serveur (SSRF) (22)
- Entités XML externes (XXE) (8)
- Falsification de requête intersite (CSRF) (6)
- Injection d'expression (EL, OGNL) (5)
- Injection de gabarit côté serveur (SSTI) (3)
- Inclusion de fichier distant (PHP) (2)
- Accès direct à un objet d'autrui (IDOR) (1)
- Redirection ouverte (1)
Vérifier vos technologies
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.