Exploitation active connue (CISA KEV)
Ces vulnérabilités ne sont pas des risques théoriques : la CISA a constaté des attaques réelles pour chacune d'elles. Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule employée est reconnue ; sinon le texte officiel anglais est affiché tel quel, plutôt qu'approximativement traduit.
Explorer par éditeur, mois ou faiblesse Failles des rançongiciels
928 vulnérabilités exploitées correspondent à votre filtre. Page 4 sur 24, de la plus récemment ajoutée à la plus ancienne. Les lignes marquées Répandu ici concernent un produit couramment utilisé au Burkina Faso et en Afrique de l'Ouest.
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout au catalogue | Échéance | Rançongiciel |
|---|---|---|---|---|---|
|
Google Chromium Out of Bounds Memory Access Vulnerability
CVE-2025-14174 Répandu ici Intitulé officiel de la CISA, non traduit. |
Chromium |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-12 | 2026-01-02 | Non constaté à ce jour |
|
Microsoft Windows Use After Free Vulnerability
CVE-2025-62221 Répandu ici Intitulé officiel de la CISA, non traduit. |
Windows Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-09 | 2025-12-30 | Non constaté à ce jour |
|
Android Framework : divulgation d'informations
CVE-2025-48633 Répandu ici Des informations qui devaient rester privées peuvent être consultées. |
Framework Android |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-02 | 2025-12-23 | Non constaté à ce jour |
|
Android Framework : élévation de privilèges
CVE-2025-48572 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Framework Android |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-02 | 2025-12-23 | Non constaté à ce jour |
|
Oracle Fusion Middleware : absence d'authentification sur une fonction sensible
CVE-2025-61757 Répandu ici Une fonction sensible est accessible sans aucun mot de passe. |
Fusion Middleware Oracle |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-21 | 2025-12-12 | Non constaté à ce jour |
|
Google Chromium V8 : confusion de types
CVE-2025-13223 Répandu ici Le programme peut manipuler une donnée comme si elle était d'une autre nature, ce qui ouvre la voie à l'exécution de code. |
Chromium V8 |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-19 | 2025-12-10 | Non constaté à ce jour |
|
Fortinet FortiWeb : injection de commande système
CVE-2025-58034 Répandu ici Un attaquant peut faire exécuter ses propres commandes au serveur. |
FortiWeb Fortinet |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-18 | 2025-11-25 | Non constaté à ce jour |
|
Fortinet FortiWeb : traversée de répertoire
CVE-2025-64446 Répandu ici Un attaquant peut lire des fichiers hors du dossier prévu. |
FortiWeb Fortinet |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-14 | 2025-11-21 | Non constaté à ce jour |
|
Microsoft Windows : situation de compétition
CVE-2025-62215 Répandu ici Deux opérations simultanées peuvent produire un état incohérent. |
Windows Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-12 | 2025-12-03 | Non constaté à ce jour |
|
Samsung Mobile Devices : écriture hors limites
CVE-2025-21042 Répandu ici Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire. |
Mobile Devices Samsung |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-10 | 2025-12-01 | Non constaté à ce jour |
|
Broadcom VMware Aria Operations and VMware Tools Privilege Defined with Unsafe Actions Vulnerability
CVE-2025-41244 Répandu ici Intitulé officiel de la CISA, non traduit. |
VMware Aria Operations et VMware Tools Broadcom |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-30 | 2025-11-20 | Non constaté à ce jour |
|
Microsoft Windows Server Update Service (WSUS) : désérialisation de données non fiables
CVE-2025-59287 Répandu ici Des données reçues peuvent être détournées pour exécuter du code. |
Windows Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-24 | 2025-11-14 | Non constaté à ce jour |
|
Plusieurs produits Apple : vulnérabilité de nature non précisée
CVE-2022-48503 Répandu ici La CISA ne précise pas la nature de ce défaut. Seule l'exploitation active est confirmée, et elle suffit à justifier la mise à jour. |
Plusieurs produits Apple | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-20 | 2025-11-10 | Non constaté à ce jour |
|
Microsoft Windows SMB Client : contrôle d'accès défaillant
CVE-2025-33073 Répandu ici Un accès est autorisé alors qu'il ne devrait pas l'être. |
Windows Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-20 | 2025-11-10 | Non constaté à ce jour |
|
Oracle E-Business Suite : falsification de requête côté serveur
CVE-2025-61884 Répandu ici Le serveur peut être poussé à contacter des machines internes. |
E-Business Suite Oracle |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-20 | 2025-11-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows Untrusted Pointer Dereference Vulnerability
CVE-2025-24990 Répandu ici Intitulé officiel de la CISA, non traduit. |
Windows Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-14 | 2025-11-04 | Non constaté à ce jour |
|
Microsoft Windows : contrôle d'accès défaillant
CVE-2025-59230 Répandu ici Un accès est autorisé alors qu'il ne devrait pas l'être. |
Windows Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-14 | 2025-11-04 | Non constaté à ce jour |
|
Linux Kernel Heap : écriture hors limites
CVE-2021-22555 Répandu ici Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire. |
Kernel Linux |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-06 | 2025-10-27 | Non constaté à ce jour |
|
Microsoft Internet Explorer Uninitialized : corruption de mémoire
CVE-2010-3962 Répandu ici La mémoire du programme peut être altérée, avec des effets imprévisibles. |
Internet Explorer Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-06 | 2025-10-27 | Non constaté à ce jour |
|
Microsoft Windows : élévation de privilèges
CVE-2021-43226 Répandu ici Un utilisateur ordinaire peut obtenir des droits d'administrateur. |
Windows Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-06 | 2025-10-27 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows : écriture hors limites
CVE-2013-3918 Répandu ici Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire. |
Windows Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-06 | 2025-10-27 | Non constaté à ce jour |
|
Microsoft Windows : exécution de code à distance
CVE-2011-3402 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
Windows Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-06 | 2025-10-27 | Non constaté à ce jour |
|
Plusieurs produits Mozilla : exécution de code à distance
CVE-2010-3765 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
Plusieurs produits Mozilla | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-06 | 2025-10-27 | Non constaté à ce jour |
|
Oracle E-Business Suite : vulnérabilité de nature non précisée
CVE-2025-61882 Répandu ici La CISA ne précise pas la nature de ce défaut. Seule l'exploitation active est confirmée, et elle suffit à justifier la mise à jour. |
E-Business Suite Oracle |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-06 | 2025-10-27 | Oui, utilisée dans des campagnes de rançongiciel |
|
Samsung Mobile Devices : écriture hors limites
CVE-2025-21043 Répandu ici Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire. |
Mobile Devices Samsung |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-02 | 2025-10-23 | Non constaté à ce jour |
|
Cisco IOS et IOS XE Software SNMP Denial of Service et : exécution de code à distance
CVE-2025-20352 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
IOS et IOS XE Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-29 | 2025-10-20 | Non constaté à ce jour |
|
Cisco Secure Firewall Adaptive Security (ASA) Appliance et Secure Firewall Threat Defense (FTD) : absence de contrôle des droits
CVE-2025-20362 Répandu ici Une action sensible peut être exécutée sans en avoir le droit. |
Secure Firewall Adaptive Security Appliance et Secure Firewall Threat Defense Cisco |
The KEV due date refers to the deadline by which FCEB agencies are expected to review and begin implementing the guidance outlined in Emergency Directive (ED) 25-03 (URL listed below in Notes). Agencies must follow the mitigation steps provided by CISA (URL listed below in Notes) and vendor’s instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. | 2025-09-25 | 2025-09-26 | Non constaté à ce jour |
|
Cisco Secure Firewall Adaptive Security Appliance (ASA) et Secure Firewall Threat Defense (FTD) : débordement de tampon
CVE-2025-20333 Répandu ici Une zone mémoire peut déborder et déstabiliser le logiciel. |
Secure Firewall Adaptive Security Appliance et Secure Firewall Threat Defense Cisco |
The KEV due date refers to the deadline by which FCEB agencies are expected to review and begin implementing the guidance outlined in Emergency Directive (ED) 25-03 (URL listed below in Notes). Agencies must follow the mitigation steps provided by CISA (URL listed below in Notes) and vendor’s instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. | 2025-09-25 | 2025-09-26 | Non constaté à ce jour |
|
Google Chromium V8 : confusion de types
CVE-2025-10585 Répandu ici Le programme peut manipuler une donnée comme si elle était d'une autre nature, ce qui ouvre la voie à l'exécution de code. |
Chromium V8 |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-23 | 2025-10-14 | Non constaté à ce jour |
|
Linux Kernel Time-of-Check Time-of-Use (TOCTOU) : situation de compétition
CVE-2025-38352 Répandu ici Deux opérations simultanées peuvent produire un état incohérent. |
Kernel Linux |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-04 | 2025-09-25 | Non constaté à ce jour |
|
Android Runtime : utilisation de mémoire après libération
CVE-2025-48543 Répandu ici Une zone mémoire déjà libérée peut être réutilisée, avec des effets imprévisibles. |
Runtime Android |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-04 | 2025-09-25 | Non constaté à ce jour |
|
Meta Platforms WhatsApp : contrôle des droits incorrect
CVE-2025-55177 Répandu ici Les droits d'accès sont mal vérifiés et peuvent être contournés. |
WhatsApp Meta Platforms |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-02 | 2025-09-23 | Non constaté à ce jour |
|
Apple iOS, iPadOS, et macOS : écriture hors limites
CVE-2025-43300 Répandu ici Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire. |
iOS, iPadOS, et macOS Apple |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-08-21 | 2025-09-11 | Non constaté à ce jour |
|
Microsoft Office Excel : exécution de code à distance
CVE-2007-0671 Répandu ici Un attaquant peut faire exécuter son propre code à distance. |
Office Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-08-12 | 2025-09-02 | Non constaté à ce jour |
|
Microsoft Internet Explorer Resource Management Errors Vulnerability
CVE-2013-3893 Répandu ici Intitulé officiel de la CISA, non traduit. |
Internet Explorer Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-08-12 | 2025-09-02 | Non constaté à ce jour |
|
Cisco Identity Services Engine Injection Vulnerability
CVE-2025-20337 Répandu ici Intitulé officiel de la CISA, non traduit. |
Identity Services Engine Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-07-28 | 2025-08-18 | Non constaté à ce jour |
|
Cisco Identity Services Engine Injection Vulnerability
CVE-2025-20281 Répandu ici Intitulé officiel de la CISA, non traduit. |
Identity Services Engine Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-07-28 | 2025-08-18 | Non constaté à ce jour |
|
Google Chromium ANGLE et GPU : validation d'entrée insuffisante
CVE-2025-6558 Répandu ici Des données mal vérifiées sont acceptées par le produit. |
Chromium |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-07-22 | 2025-08-12 | Non constaté à ce jour |
|
Microsoft SharePoint : injection de code
CVE-2025-49704 Répandu ici Un attaquant peut faire exécuter son propre code par le produit. |
SharePoint Microsoft |
Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. | 2025-07-22 | 2025-07-23 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft SharePoint : authentification défaillante
CVE-2025-49706 Répandu ici Le contrôle de l'identité n'est pas fiable et peut être contourné. |
SharePoint Microsoft |
Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. | 2025-07-22 | 2025-07-23 | Oui, utilisée dans des campagnes de rançongiciel |
Échéance est la date limite fixée par la CISA aux administrations fédérales américaines. Elle n'a aucune valeur légale ici, mais elle dit l'urgence retenue par une autorité qui a examiné le dossier. Rançongiciel indique si la CISA a constaté l'usage de cette faille dans une campagne d'extorsion.