Comprendre les failles
Le traitement des données reçues
Le logiciel reconstruit un objet à partir de données reçues, et l'attaquant choisit ce qui se reconstruit.
Ce que c'est
Pour transmettre une donnée complexe, un programme la transforme en une suite de caractères, et le programme qui la reçoit la reconstruit. Si la reconstruction accepte n'importe quoi, l'attaquant peut décrire un objet dont la simple construction déclenche une action. Les documents XML posent un problème voisin : le format prévoit qu'un document puisse demander l'inclusion d'un fichier, et un lecteur qui obéit ira le chercher.
Ce qu'un attaquant peut en obtenir
L'exécution de code sur le serveur, souvent sans authentification, à partir d'une simple requête. C'est la famille qui a produit certaines des failles les plus lourdes de la décennie, parce que la brique fautive est le plus souvent une bibliothèque partagée par des milliers de logiciels qui ne se connaissent pas entre eux.
Ce qui protège
- Mettre à jour, en n'oubliant pas les bibliothèques : le logiciel principal peut être à jour et embarquer une bibliothèque qui ne l'est pas.
- Savoir ce que vos applications embarquent. Un prestataire doit pouvoir répondre à la question « quelles bibliothèques ».
Ces mesures valent pour la famille. Pour une vulnérabilité précise, l'avis de l'éditeur fait foi, et la fiche de la vulnérabilité porte l'action officielle.
Pourquoi ce défaut revient si souvent
Parce que ces mécanismes ont été conçus pour des données de confiance, à une époque où les programmes n'échangeaient pas à travers Internet, et qu'ils sont restés.
Ce qui doit vous alerter
Des connexions sortantes du serveur vers des adresses inconnues, après réception d'un document ou d'une requête particulière.
Ces signes ne prouvent rien à eux seuls. Ils justifient de regarder, pas de conclure.
Des failles de cette famille, actuellement exploitées
Ces vulnérabilités relèvent de cette famille et font l'objet d'attaques réelles constatées dans le monde, d'après le catalogue de la CISA.
| Vulnérabilité | Produit | Ce qu'il faut faire |
|---|---|---|
|
JetBrains TeamCity : désérialisation de données non fiables
CVE-2026-63077 |
TeamCity | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-50522 |
SharePoint | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
Ubiquiti UniFi OS : validation d'entrée insuffisante
CVE-2026-34910 |
UniFi OS | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
Ajax.NET Professional : désérialisation de données non fiables
CVE-2021-23758 |
Ajax.NET Professional | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
Microsoft SharePoint Server : désérialisation de données non fiables
CVE-2026-45659 |
SharePoint Server | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-58644 |
SharePoint | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
PTC Windchill et FlexPLM : validation d'entrée insuffisante
CVE-2026-12569 |
Windchill et FlexPLM | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
|
Arista VeloCloud Orchestrator : validation d'entrée insuffisante
CVE-2026-93952 |
VeloCloud Orchestrator | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. |
Chercher un produit
Pour savoir si un logiciel que vous utilisez est concerné par une faille de cette famille ou d'une autre, cherchez-le directement :
Les autres familles : voir le sommaire.