Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-01

Failles web activement exploitées

Les vulnérabilités exploitées dont la CISA indique une faiblesse propre aux applications web, y compris les interfaces d'administration des équipements. La plus récente d'abord.

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Oracle Business Intelligence Enterprise Edition Path Transversal
CVE-2020-14864 Répandu ici
Intelligence Enterprise Edition
Oracle
Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Drupal core Un-restricted Upload of File
CVE-2020-13671 Répandu ici
Drupal core Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : référence à une entité XML externe
CVE-2019-9670
Zimbra Collaboration Suite (ZCS)
Synacor
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
IBM WebSphere Application Server et Server Hypervisor Edition : injection de code (.)
CVE-2015-7450
WebSphere Application Server et Server Hypervisor Edition
IBM
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Kibana : exécution de code arbitraire
CVE-2019-7609
Kibana
Elastic
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
FatPipe WARP, IPVPN, and MPVPN Configuration Upload exploit
CVE-2021-27860
WARP, IPVPN, et MPVPN software
FatPipe
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Apache Solr DataImportHandler : injection de code
CVE-2019-0193 Répandu ici
Solr
Apache
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Red Hat JBoss Application Server : exécution de code à distance
CVE-2017-12149
JBoss Application Server
Red Hat
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Oui, utilisée dans des campagnes de rançongiciel
Fuel CMS : injection SQL
CVE-2020-17463
Fuel CMS Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Apache Log4j2 : exécution de code à distance
CVE-2021-44228 Répandu ici
Log4j2
Apache
For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available. 2021-12-10 Oui, utilisée dans des campagnes de rançongiciel
MikroTik Router OS : traversée de répertoire
CVE-2018-14847 Répandu ici
RouterOS
MikroTik
Installer les mises à jour publiées par l'éditeur. 2021-12-01 Non constaté à ce jour
Apache HTTP : falsification de requête côté serveur
CVE-2021-40438 Répandu ici
Apache Installer les mises à jour publiées par l'éditeur. 2021-12-01 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Exchange Server : exécution de code à distance
CVE-2021-42321 Répandu ici
Exchange
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-17 Oui, utilisée dans des campagnes de rançongiciel
Accellion FTA : injection SQL
CVE-2021-27101
FTA
Accellion
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Accellion FTA : falsification de requête côté serveur
CVE-2021-27103
FTA
Accellion
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Adobe ColdFusion : désérialisation de données non fiables
CVE-2018-4939
ColdFusion
Adobe
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Adobe ColdFusion : dépôt de fichier sans restriction
CVE-2018-15961
ColdFusion
Adobe
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Apache Struts : désérialisation de données non fiables
CVE-2017-9805 Répandu ici
Struts
Apache
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Apache HTTP Server : traversée de répertoire
CVE-2021-42013 Répandu ici
HTTP Server
Apache
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Apache HTTP Server : traversée de répertoire
CVE-2021-41773 Répandu ici
HTTP Server
Apache
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Apache Struts : exécution de code à distance
CVE-2020-17530 Répandu ici
Struts
Apache
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Apple iOS, iPadOS, et watchOS WebKit : injection de script dans les pages
CVE-2021-1879 Répandu ici
iOS, iPadOS, et watchOS
Apple
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Arcadyan Buffalo Firmware : traversée de répertoire
CVE-2021-20090
Buffalo Firmware
Arcadyan
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Atlassian Confluence Server et Data Center : traversée de répertoire
CVE-2019-3398
Confluence Server et Data Center
Atlassian
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Atlassian Confluence Server and Data Center Object-Graph Navigation Language (OGNL) Injection Vulnerability
CVE-2021-26084
Confluence Server et Data Center
Atlassian
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Atlassian Confluence Server et Data Center : injection dans le moteur de gabarits
CVE-2019-3396
Confluence Server et Data Server
Atlassian
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
BQE BillQuick Web Suite : injection SQL
CVE-2021-42258
BillQuick Web Suite
BQE
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Cisco ASA et FTD : injection de script dans les pages
CVE-2020-3580 Répandu ici
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Citrix StoreFront Server XML External Entity (XXE) Processing Vulnerability
CVE-2019-13608
StoreFront Server
Citrix
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Citrix ADC, Gateway, et SD-WAN WANOP Appliance : exécution de code
CVE-2019-19781
Application Delivery Controller (ADC), Gateway, et SD-WAN WANOP Appliance
Citrix
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
F5 BIG-IP Traffic Management User Interface (TMUI) : exécution de code à distance
CVE-2020-5902
BIG-IP
F5
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
ForgeRock Access Management (AM) Core Server : exécution de code à distance
CVE-2021-35464
Access Management (AM)
ForgeRock
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Fortinet FortiOS SSL VPN : traversée de répertoire
CVE-2018-13379 Répandu ici
FortiOS
Fortinet
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
IBM Data Risk Manager : traversée de répertoire
CVE-2020-4430
Data Risk Manager
IBM
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
IBM Planning Analytics : exécution de code à distance
CVE-2019-4716
Planning Analytics
IBM
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Liferay Portal : désérialisation de données non fiables
CVE-2020-7961
Liferay Portal Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Microsoft Exchange Server : exécution de code à distance
CVE-2020-17144 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Microsoft Exchange Server : exécution de code à distance
CVE-2021-34473 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Exchange Server : contournement d'une protection
CVE-2021-31207 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Microsoft MSHTML : exécution de code à distance
CVE-2021-40444 Répandu ici
MSHTML
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel

Questions fréquentes

Combien de failles web sont activement exploitées ?

Le catalogue CISA KEV en compte 354 dont la faiblesse est typique du web, la dernière ajoutée le 1 octobre 2026.

Quels types de failles web sont les plus exploités ?

Traversée de répertoires (80), Injection de code (71), Désérialisation de données non fiables (71), Script intersite (XSS) (33), Injection SQL (32).

Quels éditeurs sont les plus touchés ?

Microsoft (41), Apache (15), Synacor (15), Ivanti (14), Adobe (13).

Comment savoir si mon site est concerné ?

Chercher chaque technologie utilisée (CMS, extensions, framework, serveur) avec sa version dans CyberAlert : la recherche interroge NVD, OSV.dev, GitHub et, pour WordPress, Wordfence.

Par catégorie OWASP Top 10:2025

Par type de faille web

Vérifier vos technologies

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.