Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-01

Failles web activement exploitées

Les vulnérabilités exploitées dont la CISA indique une faiblesse propre aux applications web, y compris les interfaces d'administration des équipements. La plus récente d'abord.

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
InduSoft Web Studio NTWebServer : traversée de répertoire
CVE-2014-0780
Web Studio
InduSoft
Installer les mises à jour publiées par l'éditeur. 2022-04-15 Non constaté à ce jour
VMware Workspace ONE Access et Identity Manager : injection dans le moteur de gabarits
CVE-2022-22954 Répandu ici
Workspace ONE Access et Identity Manager
VMware
Installer les mises à jour publiées par l'éditeur. 2022-04-14 Oui, utilisée dans des campagnes de rançongiciel
Checkbox Survey : désérialisation de données non fiables
CVE-2021-27852
Checkbox Survey Versions 6 and earlier for this product are end-of-life and must be removed from agency networks. Versions 7 and later are not considered vulnerable. 2022-04-11 Non constaté à ce jour
Spring Framework JDK 9+ : exécution de code à distance
CVE-2022-22965 Répandu ici
Spring Framework
VMware
Installer les mises à jour publiées par l'éditeur. 2022-04-04 Non constaté à ce jour
SonicWall Secure Remote Access (SRA) : injection SQL
CVE-2021-20028
Secure Remote Access (SRA)
SonicWall
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-03-28 Oui, utilisée dans des campagnes de rançongiciel
SonicWall SMA100 : traversée de répertoire
CVE-2019-7483
SMA100
SonicWall
Installer les mises à jour publiées par l'éditeur. 2022-03-28 Non constaté à ce jour
Oracle Fusion Middleware : vulnérabilité de nature non précisée
CVE-2012-0518 Répandu ici
Fusion Middleware
Oracle
Installer les mises à jour publiées par l'éditeur. 2022-03-28 Non constaté à ce jour
Sitecore XP Remote Command Execution Vulnerability
CVE-2021-42237
XP
Sitecore
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
Juniper Junos OS : traversée de répertoire
CVE-2020-1631
Junos OS
Juniper
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Drupal Core : exécution de code à distance
CVE-2019-6340 Répandu ici
Core
Drupal
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Citrix SD-WAN et NetScaler : injection SQL
CVE-2019-12989
SD-WAN et NetScaler
Citrix
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Kentico Xperience : désérialisation de données non fiables
CVE-2019-10068
Xperience
Kentico
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
VMware Tanzu Spring Data Commons Property Binder Vulnerability
CVE-2018-1273 Répandu ici
Spring Data Commons
VMware Tanzu
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
Apache Tomcat : exécution de code à distance
CVE-2017-12617 Répandu ici
Tomcat
Apache
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Apache Tomcat on Windows : exécution de code à distance
CVE-2017-12615 Répandu ici
Tomcat
Apache
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
Ruby on Rails : traversée de répertoire
CVE-2016-0752
Ruby on Rails Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Arcserve Unified Data Protection (UDP) : traversée de répertoire
CVE-2015-4068
Unified Data Protection (UDP)
Arcserve
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
TP-Link Multiple Archer Devices : traversée de répertoire
CVE-2015-3035
Multiple Archer Devices
TP-Link
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Cisco Prime Data Center Network Manager (DCNM) : traversée de répertoire
CVE-2015-0666 Répandu ici
Prime Data Center Network Manager (DCNM)
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Rejetto HTTP File Server (HFS) : exécution de code à distance
CVE-2014-6287
HTTP File Server (HFS)
Rejetto
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Ruby on Rails : traversée de répertoire
CVE-2014-0130
Ruby on Rails Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
D-Link DSL-2760U Gateway : injection de script dans les pages
CVE-2013-5223
DSL-2760U
D-Link
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Plusieurs produits HP : exécution de code à distance
CVE-2013-4810
ProCurve Manager (PCM), PCM+, Identity Driven Manager (IDM), et Application Lifecycle Management
Hewlett Packard (HP)
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Adobe ColdFusion : traversée de répertoire
CVE-2010-2861
ColdFusion
Adobe
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
phpMyAdmin : exécution de code à distance
CVE-2009-1151
phpMyAdmin Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
VMware vCenter Server and Cloud Foundation Server Side Request Forgery (SSRF) Vulnerability
CVE-2021-21973 Répandu ici
vCenter Server et Cloud Foundation
VMware
Installer les mises à jour publiées par l'éditeur. 2022-03-07 Non constaté à ce jour
Pulse Connect Secure : injection de code
CVE-2020-8218
Pulse Connect Secure
Pulse Secure
Installer les mises à jour publiées par l'éditeur. 2022-03-07 Non constaté à ce jour
Plusieurs routeurs NETGEAR : exécution de code à distance
CVE-2016-6277
Plusieurs routeurs NETGEAR Installer les mises à jour publiées par l'éditeur. 2022-03-07 Non constaté à ce jour
Microsoft Internet Explorer : exécution de code à distance
CVE-2013-1347 Répandu ici
Internet Explorer
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Microsoft Office MSCOMCTL.OCX : exécution de code à distance
CVE-2012-1856 Répandu ici
Office
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Adobe Reader et Acrobat : exécution de code arbitraire
CVE-2010-0188
Reader et Acrobat
Adobe
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Excel Featheader Record : corruption de mémoire
CVE-2009-3129 Répandu ici
Excel
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Synacor Zimbra Collaborate Suite (ZCS) : injection de script dans les pages
CVE-2022-24682
Zimbra Collaborate Suite (ZCS)
Synacor
Installer les mises à jour publiées par l'éditeur. 2022-02-25 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows : injection de code
CVE-2014-6352 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-02-25 Non constaté à ce jour
PHPUnit : injection de commande
CVE-2017-9841
PHPUnit Installer les mises à jour publiées par l'éditeur. 2022-02-15 Non constaté à ce jour
Microsoft Graphics Component : corruption de mémoire
CVE-2013-3906 Répandu ici
Graphics Component
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-02-15 Non constaté à ce jour
Jenkins Stapler Web Framework : désérialisation de données non fiables
CVE-2018-1000861
Jenkins Stapler Web Framework Installer les mises à jour publiées par l'éditeur. 2022-02-10 Non constaté à ce jour
Microsoft HTTP.sys : exécution de code à distance
CVE-2015-1635 Répandu ici
HTTP.sys
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-02-10 Non constaté à ce jour
Grandstream Networks UCM6200 Series : injection SQL
CVE-2020-5722
UCM6200
Grandstream
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Non constaté à ce jour
VMware Server Side Request Forgery in vRealize Operations Manager API
CVE-2021-21975 Répandu ici
vRealize Operations Manager API
VMware
Installer les mises à jour publiées par l'éditeur. 2022-01-18 Oui, utilisée dans des campagnes de rançongiciel

Questions fréquentes

Combien de failles web sont activement exploitées ?

Le catalogue CISA KEV en compte 354 dont la faiblesse est typique du web, la dernière ajoutée le 1 octobre 2026.

Quels types de failles web sont les plus exploités ?

Traversée de répertoires (80), Injection de code (71), Désérialisation de données non fiables (71), Script intersite (XSS) (33), Injection SQL (32).

Quels éditeurs sont les plus touchés ?

Microsoft (41), Apache (15), Synacor (15), Ivanti (14), Adobe (13).

Comment savoir si mon site est concerné ?

Chercher chaque technologie utilisée (CMS, extensions, framework, serveur) avec sa version dans CyberAlert : la recherche interroge NVD, OSV.dev, GitHub et, pour WordPress, Wordfence.

Par catégorie OWASP Top 10:2025

Par type de faille web

Vérifier vos technologies

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.