Comprendre les failles
Les injections
Le logiciel prend ce que vous tapez pour une instruction au lieu de le prendre pour du texte.
Ce que c'est
Un formulaire attend un nom, une date, un numéro. Le programme prend ce que vous avez tapé et le recopie dans une instruction qu'il exécute ensuite : une requête à la base de données, une commande au système, une page web à afficher. Si le programme recopie sans vérifier, il suffit d'écrire dans le champ quelque chose qui ressemble à une instruction pour que le programme l'exécute. C'est toute l'injection : faire passer une consigne là où le logiciel n'attendait qu'une donnée.
Ce qu'un attaquant peut en obtenir
Ce qu'un attaquant obtient dépend de ce que le programme exécute. Une injection dans une requête de base de données donne accès aux données : la liste des clients, les mots de passe enregistrés, les commandes. Une injection de commande donne au serveur des ordres qu'il exécute comme s'ils venaient de son administrateur. Une injection de script ne vise pas le serveur mais les visiteurs : le code piégé s'exécute dans LEUR navigateur, et peut voler leur session ou détourner ce qu'ils saisissent.
Ce qui protège
- Appliquer les mises à jour de l'éditeur : c'est la seule mesure qui supprime le défaut. Les autres le contiennent.
- Sur un site fait par un prestataire, demander si les extensions et les modules sont à jour, et pas seulement le logiciel principal : les injections des sites publics viennent le plus souvent d'une extension oubliée.
- Limiter ce que le compte du site peut faire dans la base de données. Un compte qui ne peut pas supprimer de table limite les dégâts d'une injection réussie.
Ces mesures valent pour la famille. Pour une vulnérabilité précise, l'avis de l'éditeur fait foi, et la fiche de la vulnérabilité porte l'action officielle.
Pourquoi ce défaut revient si souvent
Parce que mélanger des données et des instructions dans une même chaîne de caractères est la façon la plus simple d'écrire un programme, et qu'elle marche parfaitement tant que personne n'essaie d'en abuser. Le défaut survit ensuite des années dans du code qui fonctionne.
Ce qui doit vous alerter
Des pages qui affichent un message d'erreur de base de données, des commandes ou des comptes apparus sans qu'on les ait créés, des visiteurs qui signalent des redirections inattendues.
Ces signes ne prouvent rien à eux seuls. Ils justifient de regarder, pas de conclure.
Des failles de cette famille, actuellement exploitées
Ces vulnérabilités relèvent de cette famille et font l'objet d'attaques réelles constatées dans le monde, d'après le catalogue de la CISA.
| Vulnérabilité | Produit | Ce qu'il faut faire |
|---|---|---|
|
Progress LoadMaster : injection de commande
CVE-2026-8037 |
LoadMaster | Cesser d'utiliser le produit. |
|
Ivanti Sentry : injection de commande système
CVE-2026-10520 |
Sentry | Aucune action publiée. |
|
Metabase : injection SQL
CVE-2026-72898 |
Metabase | Cesser d'utiliser le produit. |
|
Fortinet FortiSandbox : injection de commande système
CVE-2026-39808 |
FortiSandbox | Cesser d'utiliser le produit. |
|
Gitea : injection de code
CVE-2026-60004 |
Gitea | Cesser d'utiliser le produit. |
|
Fortinet FortiSandbox : injection de commande système
CVE-2026-25089 |
FortiSandbox | Cesser d'utiliser le produit. |
|
IBM Langflow : injection de code
CVE-2026-9198 |
Langflow | Cesser d'utiliser le produit. |
|
WordPress Core : injection SQL
CVE-2026-60137 |
Core | Cesser d'utiliser le produit. |
Chercher un produit
Pour savoir si un logiciel que vous utilisez est concerné par une faille de cette famille ou d'une autre, cherchez-le directement :
Les autres familles : voir le sommaire.