Catalogue CISA KEV · mis à jour le 2022-04-25
Failles exploitées ajoutées en avril 2022
Ce que la CISA a ajouté à son catalogue des failles activement exploitées en avril 2022.
- 45failles exploitées
- 10utilisées par des rançongiciels
- 31produits concernés
- 2022-04-04première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
WSO2 Multiple Products Unrestrictive Upload of File Vulnerability
CVE-2022-29464 |
Plusieurs produits WSO2 | Installer les mises à jour publiées par l'éditeur. | 2022-04-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows User Profile Service : élévation de privilèges
CVE-2022-26904 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-25 | Non constaté à ce jour |
|
Microsoft Windows User Profile Service : élévation de privilèges
CVE-2022-21919 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-25 | Non constaté à ce jour |
|
Linux Kernel : élévation de privilèges
CVE-2022-0847 Répandu ici |
Kernel
Linux |
Installer les mises à jour publiées par l'éditeur. | 2022-04-25 | Non constaté à ce jour |
|
Microsoft Win32k : élévation de privilèges
CVE-2021-41357 Répandu ici |
Win32k
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-25 | Non constaté à ce jour |
|
Microsoft Win32k : élévation de privilèges
CVE-2021-40450 Répandu ici |
Win32k
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-25 | Non constaté à ce jour |
|
Jenkins Script Security Plugin Sandbox Bypass Vulnerability
CVE-2019-1003029 |
Script Security Plugin
Jenkins |
Installer les mises à jour publiées par l'éditeur. | 2022-04-25 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2018-6882 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-04-19 | Oui, utilisée dans des campagnes de rançongiciel |
|
WhatsApp VOIP Stack : débordement de tampon
CVE-2019-3568 Répandu ici |
WhatsApp
Meta Platforms |
Installer les mises à jour publiées par l'éditeur. | 2022-04-19 | Non constaté à ce jour |
|
Microsoft Windows Print Spooler : élévation de privilèges
CVE-2022-22718 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-19 | Non constaté à ce jour |
|
Plusieurs produits VMware : élévation de privilèges
CVE-2022-22960 Répandu ici |
Plusieurs produits VMware | Installer les mises à jour publiées par l'éditeur. | 2022-04-15 | Non constaté à ce jour |
|
Google Chromium V8 : confusion de types
CVE-2022-1364 Répandu ici |
Chromium V8
|
Installer les mises à jour publiées par l'éditeur. | 2022-04-15 | Non constaté à ce jour |
|
Plusieurs produits Crestron : injection de commande
CVE-2019-3929 |
Plusieurs produits Crestron | Installer les mises à jour publiées par l'éditeur. | 2022-04-15 | Non constaté à ce jour |
|
D-Link DNS-320 : exécution de code à distance
CVE-2019-16057 |
DNS-320 Storage Device
D-Link |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-04-15 | Oui, utilisée dans des campagnes de rançongiciel |
|
Schneider Electric U.motion Builder : injection SQL
CVE-2018-7841 |
U.motion Builder
Schneider Electric |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-04-15 | Non constaté à ce jour |
|
Trihedral VTScada (formerly VTS) : déni de service
CVE-2016-4523 |
VTScada (formerly VTS)
Trihedral |
Installer les mises à jour publiées par l'éditeur. | 2022-04-15 | Non constaté à ce jour |
|
InduSoft Web Studio NTWebServer : traversée de répertoire
CVE-2014-0780 |
Web Studio
InduSoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-15 | Non constaté à ce jour |
|
Ubiquiti AirOS : injection de commande
CVE-2010-5330 |
AirOS
Ubiquiti |
Installer les mises à jour publiées par l'éditeur. | 2022-04-15 | Non constaté à ce jour |
|
Alcatel OmniPCX Enterprise : exécution de code à distance
CVE-2007-3010 |
OmniPCX Enterprise
Alcatel |
Installer les mises à jour publiées par l'éditeur. | 2022-04-15 | Non constaté à ce jour |
|
VMware Workspace ONE Access et Identity Manager : injection dans le moteur de gabarits
CVE-2022-22954 Répandu ici |
Workspace ONE Access et Identity Manager
VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-04-14 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows CLFS Driver : élévation de privilèges
CVE-2022-24521 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Drupal Core : exécution de code à distance
CVE-2018-7602 Répandu ici |
Core
Drupal |
Installer les mises à jour publiées par l'éditeur. | 2022-04-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Kaseya VSA : exécution de code à distance
CVE-2018-20753 |
Virtual System/Server Administrator (VSA)
Kaseya |
Installer les mises à jour publiées par l'éditeur. | 2022-04-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Adobe Flash Player : utilisation de mémoire après libération
CVE-2015-5123 |
Flash Player
Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-04-13 | Non constaté à ce jour |
|
Adobe Flash Player : utilisation de mémoire après libération
CVE-2015-5122 |
Flash Player
Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-04-13 | Non constaté à ce jour |
|
Adobe Flash Player : débordement de tampon dans le tas
CVE-2015-3113 |
Flash Player
Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-04-13 | Non constaté à ce jour |
|
Microsoft Internet Explorer : corruption de mémoire
CVE-2015-2502 Répandu ici |
Internet Explorer
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-13 | Non constaté à ce jour |
|
Adobe Flash Player : utilisation de mémoire après libération
CVE-2015-0313 |
Flash Player
Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-04-13 | Non constaté à ce jour |
|
Adobe Flash Player : exécution de code à distance
CVE-2015-0311 |
Flash Player
Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-04-13 | Non constaté à ce jour |
|
Adobe Flash Player : débordement de tampon dans la pile
CVE-2014-9163 |
Flash Player
Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-04-13 | Non constaté à ce jour |
|
WatchGuard Firebox et XTM : élévation de privilèges
CVE-2022-23176 |
Firebox et XTM
WatchGuard |
Installer les mises à jour publiées par l'éditeur. | 2022-04-11 | Non constaté à ce jour |
|
Microsoft Active Directory Domain Services : élévation de privilèges
CVE-2021-42287 Répandu ici |
Active Directory
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-11 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Active Directory Domain Services : élévation de privilèges
CVE-2021-42278 Répandu ici |
Active Directory
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-11 | Oui, utilisée dans des campagnes de rançongiciel |
|
Google Pixel : écriture hors limites
CVE-2021-39793 Répandu ici |
Pixel
|
Installer les mises à jour publiées par l'éditeur. | 2022-04-11 | Non constaté à ce jour |
|
Checkbox Survey : désérialisation de données non fiables
CVE-2021-27852 |
Checkbox Survey | Versions 6 and earlier for this product are end-of-life and must be removed from agency networks. Versions 7 and later are not considered vulnerable. | 2022-04-11 | Non constaté à ce jour |
|
Linux Kernel : élévation de privilèges
CVE-2021-22600 Répandu ici |
Kernel
Linux |
Installer les mises à jour publiées par l'éditeur. | 2022-04-11 | Non constaté à ce jour |
|
QNAP Network-Attached Storage (NAS) : injection de commande
CVE-2020-2509 |
QNAP Network-Attached Storage (NAS) | Installer les mises à jour publiées par l'éditeur. | 2022-04-11 | Non constaté à ce jour |
|
Telerik UI for ASP.NET AJAX : dépôt de fichier sans restriction
CVE-2017-11317 |
User Interface (UI) for ASP.NET AJAX
Telerik |
Installer les mises à jour publiées par l'éditeur. | 2022-04-11 | Non constaté à ce jour |
|
Sudo : débordement de tampon dans le tas
CVE-2021-3156 |
Sudo | Installer les mises à jour publiées par l'éditeur. | 2022-04-06 | Non constaté à ce jour |
|
Microsoft HTTP Protocol Stack : exécution de code à distance
CVE-2021-31166 Répandu ici |
HTTP Protocol Stack
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-06 | Non constaté à ce jour |
Questions fréquentes
Combien de failles exploitées ont été signalées en avril 2022 ?
La CISA a ajouté 45 vulnérabilité(s) à son catalogue en avril 2022.
Quels éditeurs sont les plus touchés en avril 2022 ?
Microsoft (11), Adobe (6), VMware (3), Apple (2), D-Link (2).
Mois voisins
Éditeurs touchés en avril 2022
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.