Catalogue CISA KEV · mis à jour le 2026-10-01
Failles web activement exploitées
Les vulnérabilités exploitées dont la CISA indique une faiblesse propre aux applications web, y compris les interfaces d'administration des équipements. La plus récente d'abord.
- 354failles exploitées
- 104utilisées par des rançongiciels
- 235produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Oracle Business Intelligence Enterprise Edition Path Transversal
CVE-2020-14864 Répandu ici |
Intelligence Enterprise Edition
Oracle |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
Drupal core Un-restricted Upload of File
CVE-2020-13671 Répandu ici |
Drupal core | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : référence à une entité XML externe
CVE-2019-9670 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Non constaté à ce jour |
|
IBM WebSphere Application Server et Server Hypervisor Edition : injection de code (.)
CVE-2015-7450 |
WebSphere Application Server et Server Hypervisor Edition
IBM |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Non constaté à ce jour |
|
Kibana : exécution de code arbitraire
CVE-2019-7609 |
Kibana
Elastic |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Non constaté à ce jour |
|
FatPipe WARP, IPVPN, and MPVPN Configuration Upload exploit
CVE-2021-27860 |
WARP, IPVPN, et MPVPN software
FatPipe |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Non constaté à ce jour |
|
Apache Solr DataImportHandler : injection de code
CVE-2019-0193 Répandu ici |
Solr
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Red Hat JBoss Application Server : exécution de code à distance
CVE-2017-12149 |
JBoss Application Server
Red Hat |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fuel CMS : injection SQL
CVE-2020-17463 |
Fuel CMS | Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Apache Log4j2 : exécution de code à distance
CVE-2021-44228 Répandu ici |
Log4j2
Apache |
For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available. | 2021-12-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
MikroTik Router OS : traversée de répertoire
CVE-2018-14847 Répandu ici |
RouterOS
MikroTik |
Installer les mises à jour publiées par l'éditeur. | 2021-12-01 | Non constaté à ce jour |
|
Apache HTTP : falsification de requête côté serveur
CVE-2021-40438 Répandu ici |
Apache | Installer les mises à jour publiées par l'éditeur. | 2021-12-01 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Exchange Server : exécution de code à distance
CVE-2021-42321 Répandu ici |
Exchange
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-17 | Oui, utilisée dans des campagnes de rançongiciel |
|
Accellion FTA : injection SQL
CVE-2021-27101 |
FTA
Accellion |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Accellion FTA : falsification de requête côté serveur
CVE-2021-27103 |
FTA
Accellion |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Adobe ColdFusion : désérialisation de données non fiables
CVE-2018-4939 |
ColdFusion
Adobe |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Adobe ColdFusion : dépôt de fichier sans restriction
CVE-2018-15961 |
ColdFusion
Adobe |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apache Struts : désérialisation de données non fiables
CVE-2017-9805 Répandu ici |
Struts
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apache HTTP Server : traversée de répertoire
CVE-2021-42013 Répandu ici |
HTTP Server
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache HTTP Server : traversée de répertoire
CVE-2021-41773 Répandu ici |
HTTP Server
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache Struts : exécution de code à distance
CVE-2020-17530 Répandu ici |
Struts
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apple iOS, iPadOS, et watchOS WebKit : injection de script dans les pages
CVE-2021-1879 Répandu ici |
iOS, iPadOS, et watchOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Arcadyan Buffalo Firmware : traversée de répertoire
CVE-2021-20090 |
Buffalo Firmware
Arcadyan |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Atlassian Confluence Server et Data Center : traversée de répertoire
CVE-2019-3398 |
Confluence Server et Data Center
Atlassian |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Atlassian Confluence Server and Data Center Object-Graph Navigation Language (OGNL) Injection Vulnerability
CVE-2021-26084 |
Confluence Server et Data Center
Atlassian |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Atlassian Confluence Server et Data Center : injection dans le moteur de gabarits
CVE-2019-3396 |
Confluence Server et Data Server
Atlassian |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
BQE BillQuick Web Suite : injection SQL
CVE-2021-42258 |
BillQuick Web Suite
BQE |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Cisco ASA et FTD : injection de script dans les pages
CVE-2020-3580 Répandu ici |
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Citrix StoreFront Server XML External Entity (XXE) Processing Vulnerability
CVE-2019-13608 |
StoreFront Server
Citrix |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Citrix ADC, Gateway, et SD-WAN WANOP Appliance : exécution de code
CVE-2019-19781 |
Application Delivery Controller (ADC), Gateway, et SD-WAN WANOP Appliance
Citrix |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
F5 BIG-IP Traffic Management User Interface (TMUI) : exécution de code à distance
CVE-2020-5902 |
BIG-IP
F5 |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
ForgeRock Access Management (AM) Core Server : exécution de code à distance
CVE-2021-35464 |
Access Management (AM)
ForgeRock |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortinet FortiOS SSL VPN : traversée de répertoire
CVE-2018-13379 Répandu ici |
FortiOS
Fortinet |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
IBM Data Risk Manager : traversée de répertoire
CVE-2020-4430 |
Data Risk Manager
IBM |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
IBM Planning Analytics : exécution de code à distance
CVE-2019-4716 |
Planning Analytics
IBM |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Liferay Portal : désérialisation de données non fiables
CVE-2020-7961 |
Liferay Portal | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft Exchange Server : exécution de code à distance
CVE-2020-17144 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft Exchange Server : exécution de code à distance
CVE-2021-34473 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Exchange Server : contournement d'une protection
CVE-2021-31207 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft MSHTML : exécution de code à distance
CVE-2021-40444 Répandu ici |
MSHTML
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
Questions fréquentes
Combien de failles web sont activement exploitées ?
Le catalogue CISA KEV en compte 354 dont la faiblesse est typique du web, la dernière ajoutée le 1 octobre 2026.
Quels types de failles web sont les plus exploités ?
Traversée de répertoires (80), Injection de code (71), Désérialisation de données non fiables (71), Script intersite (XSS) (33), Injection SQL (32).
Quels éditeurs sont les plus touchés ?
Microsoft (41), Apache (15), Synacor (15), Ivanti (14), Adobe (13).
Comment savoir si mon site est concerné ?
Chercher chaque technologie utilisée (CMS, extensions, framework, serveur) avec sa version dans CyberAlert : la recherche interroge NVD, OSV.dev, GitHub et, pour WordPress, Wordfence.
Par catégorie OWASP Top 10:2025
Par type de faille web
- Traversée de répertoires (80)
- Injection de code (71)
- Désérialisation de données non fiables (71)
- Script intersite (XSS) (33)
- Injection SQL (32)
- Téléversement de fichier dangereux (23)
- Falsification de requête côté serveur (SSRF) (22)
- Entités XML externes (XXE) (8)
- Falsification de requête intersite (CSRF) (6)
- Injection d'expression (EL, OGNL) (5)
- Injection de gabarit côté serveur (SSTI) (3)
- Inclusion de fichier distant (PHP) (2)
- Accès direct à un objet d'autrui (IDOR) (1)
- Redirection ouverte (1)
Vérifier vos technologies
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.