Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-01

Failles web activement exploitées

Les vulnérabilités exploitées dont la CISA indique une faiblesse propre aux applications web, y compris les interfaces d'administration des équipements. La plus récente d'abord.

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Microsoft MSCOMCTL.OCX : exécution de code à distance
CVE-2012-0158 Répandu ici
MSCOMCTL.OCX
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Exchange Server : exécution de code à distance
CVE-2021-26855 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Exchange Server : exécution de code à distance
CVE-2021-26857 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Plusieurs produits Oracle : exécution de code à distance
CVE-2020-2555 Répandu ici
Plusieurs produits Oracle Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Oracle WebLogic Server : désérialisation de données non fiables
CVE-2015-4852 Répandu ici
WebLogic Server
Oracle
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
PlaySMS : injection dans le moteur de gabarits
CVE-2020-8644
PlaySMS Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Progress Telerik UI for ASP.NET AJAX : désérialisation de données non fiables
CVE-2019-18935
Telerik UI for ASP.NET AJAX
Progress
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Ivanti Pulse Connect Secure : exécution de code
CVE-2020-8243
Pulse Connect Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Ivanti Pulse Connect Secure : dépôt de fichier sans restriction
CVE-2021-22900
Pulse Connect Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Ivanti Pulse Connect Secure Collaboration Suite : débordement de tampon
CVE-2021-22894
Pulse Connect Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Ivanti Pulse Connect Secure : exécution de code
CVE-2020-8260
Pulse Connect Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Ivanti Pulse Connect Secure : lecture de fichier arbitraire
CVE-2019-11510
Pulse Connect Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
SaltStack Salt : traversée de répertoire
CVE-2020-11652
Salt
SaltStack
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SAP Customer Relationship Management (CRM) : traversée de répertoire
CVE-2018-2380
Customer Relationship Management (CRM)
SAP
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
SAP NetWeaver XML External Entity (XXE) Vulnerability
CVE-2016-9563
NetWeaver
SAP
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SAP NetWeaver : traversée de répertoire
CVE-2016-3976
NetWeaver
SAP
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Sonatype Nexus Repository : exécution de code à distance
CVE-2020-10199
Nexus Repository
Sonatype
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SonicWall SMA100 : injection SQL
CVE-2019-7481
SMA100
SonicWall
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
SonicWall Email Security Unrestricted Upload of File Vulnerability
CVE-2021-20022
SonicWall Email Security Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
SonicWall Email Security : traversée de répertoire
CVE-2021-20023
SonicWall Email Security Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
SonicWall SSLVPN SMA100 : injection SQL
CVE-2021-20016
SSLVPN SMA100
SonicWall
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Sophos SFOS : injection SQL
CVE-2020-12271
SFOS
Sophos
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Sumavision EMR : falsification de requête inter-sites
CVE-2020-10181
Enhanced Multimedia Router (EMR)
Sumavision
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
ThinkPHP : exécution de code à distance
CVE-2019-9082
ThinkPHP Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Trend Micro OfficeScan : traversée de répertoire
CVE-2019-18187
OfficeScan
Trend Micro
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Plusieurs produits Trend Micro : validation d'entrée insuffisante
CVE-2021-36741
Apex One, Apex One as a Service, et Worry-Free Business Security
Trend Micro
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
TVT NVMS-1000 : traversée de répertoire
CVE-2019-20085
NVMS-1000
TVT
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
vBulletin PHP Module : exécution de code à distance
CVE-2019-16759
vBulletin Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
VMware vCenter Server : validation d'entrée insuffisante
CVE-2021-21985 Répandu ici
vCenter Server
VMware
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
WordPress File Manager Plugin : exécution de code à distance
CVE-2020-25213 Répandu ici
File Manager Plugin
WordPress
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
WordPress Snap Creek Duplicator Plugin File Download Vulnerability
CVE-2020-11738 Répandu ici
Snap Creek Duplicator Plugin
WordPress
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
WordPress Social Warfare Plugin : injection de script dans les pages
CVE-2019-9978 Répandu ici
Social Warfare Plugin
WordPress
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Zoho ManageEngine Desktop Central File Upload Vulnerability
CVE-2020-10189
ManageEngine
Zoho
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Zoho ManageEngine ServiceDesk Plus (SDP) File Upload Vulnerability
CVE-2019-8394
ManageEngine
Zoho
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour

Questions fréquentes

Combien de failles web sont activement exploitées ?

Le catalogue CISA KEV en compte 354 dont la faiblesse est typique du web, la dernière ajoutée le 1 octobre 2026.

Quels types de failles web sont les plus exploités ?

Traversée de répertoires (80), Injection de code (71), Désérialisation de données non fiables (71), Script intersite (XSS) (33), Injection SQL (32).

Quels éditeurs sont les plus touchés ?

Microsoft (41), Apache (15), Synacor (15), Ivanti (14), Adobe (13).

Comment savoir si mon site est concerné ?

Chercher chaque technologie utilisée (CMS, extensions, framework, serveur) avec sa version dans CyberAlert : la recherche interroge NVD, OSV.dev, GitHub et, pour WordPress, Wordfence.

Par catégorie OWASP Top 10:2025

Par type de faille web

Vérifier vos technologies

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.