Catalogue CISA KEV · mis à jour le 2026-10-01
Failles web activement exploitées
Les vulnérabilités exploitées dont la CISA indique une faiblesse propre aux applications web, y compris les interfaces d'administration des équipements. La plus récente d'abord.
- 354failles exploitées
- 104utilisées par des rançongiciels
- 235produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Microsoft MSCOMCTL.OCX : exécution de code à distance
CVE-2012-0158 Répandu ici |
MSCOMCTL.OCX
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Exchange Server : exécution de code à distance
CVE-2021-26855 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Exchange Server : exécution de code à distance
CVE-2021-26857 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs produits Oracle : exécution de code à distance
CVE-2020-2555 Répandu ici |
Plusieurs produits Oracle | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Oracle WebLogic Server : désérialisation de données non fiables
CVE-2015-4852 Répandu ici |
WebLogic Server
Oracle |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
PlaySMS : injection dans le moteur de gabarits
CVE-2020-8644 |
PlaySMS | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Progress Telerik UI for ASP.NET AJAX : désérialisation de données non fiables
CVE-2019-18935 |
Telerik UI for ASP.NET AJAX
Progress |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Ivanti Pulse Connect Secure : exécution de code
CVE-2020-8243 |
Pulse Connect Secure
Ivanti |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Ivanti Pulse Connect Secure : dépôt de fichier sans restriction
CVE-2021-22900 |
Pulse Connect Secure
Ivanti |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Ivanti Pulse Connect Secure Collaboration Suite : débordement de tampon
CVE-2021-22894 |
Pulse Connect Secure
Ivanti |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Ivanti Pulse Connect Secure : exécution de code
CVE-2020-8260 |
Pulse Connect Secure
Ivanti |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Ivanti Pulse Connect Secure : lecture de fichier arbitraire
CVE-2019-11510 |
Pulse Connect Secure
Ivanti |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
SaltStack Salt : traversée de répertoire
CVE-2020-11652 |
Salt
SaltStack |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
SAP Customer Relationship Management (CRM) : traversée de répertoire
CVE-2018-2380 |
Customer Relationship Management (CRM)
SAP |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
SAP NetWeaver XML External Entity (XXE) Vulnerability
CVE-2016-9563 |
NetWeaver
SAP |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
SAP NetWeaver : traversée de répertoire
CVE-2016-3976 |
NetWeaver
SAP |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Sonatype Nexus Repository : exécution de code à distance
CVE-2020-10199 |
Nexus Repository
Sonatype |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
SonicWall SMA100 : injection SQL
CVE-2019-7481 |
SMA100
SonicWall |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
SonicWall Email Security Unrestricted Upload of File Vulnerability
CVE-2021-20022 |
SonicWall Email Security | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
SonicWall Email Security : traversée de répertoire
CVE-2021-20023 |
SonicWall Email Security | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
SonicWall SSLVPN SMA100 : injection SQL
CVE-2021-20016 |
SSLVPN SMA100
SonicWall |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Sophos SFOS : injection SQL
CVE-2020-12271 |
SFOS
Sophos |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Sumavision EMR : falsification de requête inter-sites
CVE-2020-10181 |
Enhanced Multimedia Router (EMR)
Sumavision |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
ThinkPHP : exécution de code à distance
CVE-2019-9082 |
ThinkPHP | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Trend Micro OfficeScan : traversée de répertoire
CVE-2019-18187 |
OfficeScan
Trend Micro |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Plusieurs produits Trend Micro : validation d'entrée insuffisante
CVE-2021-36741 |
Apex One, Apex One as a Service, et Worry-Free Business Security
Trend Micro |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
TVT NVMS-1000 : traversée de répertoire
CVE-2019-20085 |
NVMS-1000
TVT |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
vBulletin PHP Module : exécution de code à distance
CVE-2019-16759 |
vBulletin | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
VMware vCenter Server : validation d'entrée insuffisante
CVE-2021-21985 Répandu ici |
vCenter Server
VMware |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
WordPress File Manager Plugin : exécution de code à distance
CVE-2020-25213 Répandu ici |
File Manager Plugin
WordPress |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
WordPress Snap Creek Duplicator Plugin File Download Vulnerability
CVE-2020-11738 Répandu ici |
Snap Creek Duplicator Plugin
WordPress |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
WordPress Social Warfare Plugin : injection de script dans les pages
CVE-2019-9978 Répandu ici |
Social Warfare Plugin
WordPress |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Zoho ManageEngine Desktop Central File Upload Vulnerability
CVE-2020-10189 |
ManageEngine
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Zoho ManageEngine ServiceDesk Plus (SDP) File Upload Vulnerability
CVE-2019-8394 |
ManageEngine
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
Questions fréquentes
Combien de failles web sont activement exploitées ?
Le catalogue CISA KEV en compte 354 dont la faiblesse est typique du web, la dernière ajoutée le 1 octobre 2026.
Quels types de failles web sont les plus exploités ?
Traversée de répertoires (80), Injection de code (71), Désérialisation de données non fiables (71), Script intersite (XSS) (33), Injection SQL (32).
Quels éditeurs sont les plus touchés ?
Microsoft (41), Apache (15), Synacor (15), Ivanti (14), Adobe (13).
Comment savoir si mon site est concerné ?
Chercher chaque technologie utilisée (CMS, extensions, framework, serveur) avec sa version dans CyberAlert : la recherche interroge NVD, OSV.dev, GitHub et, pour WordPress, Wordfence.
Par catégorie OWASP Top 10:2025
Par type de faille web
- Traversée de répertoires (80)
- Injection de code (71)
- Désérialisation de données non fiables (71)
- Script intersite (XSS) (33)
- Injection SQL (32)
- Téléversement de fichier dangereux (23)
- Falsification de requête côté serveur (SSRF) (22)
- Entités XML externes (XXE) (8)
- Falsification de requête intersite (CSRF) (6)
- Injection d'expression (EL, OGNL) (5)
- Injection de gabarit côté serveur (SSTI) (3)
- Inclusion de fichier distant (PHP) (2)
- Accès direct à un objet d'autrui (IDOR) (1)
- Redirection ouverte (1)
Vérifier vos technologies
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.