Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Exploitation active connue (CISA KEV)

Ces vulnérabilités ne sont pas des risques théoriques : la CISA a constaté des attaques réelles pour chacune d'elles. Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule employée est reconnue ; sinon le texte officiel anglais est affiché tel quel, plutôt qu'approximativement traduit.

Explorer par éditeur, mois ou faiblesse Failles des rançongiciels

928 vulnérabilités exploitées correspondent à votre filtre. Page 4 sur 24, de la plus récemment ajoutée à la plus ancienne. Les lignes marquées Répandu ici concernent un produit couramment utilisé au Burkina Faso et en Afrique de l'Ouest.

Vulnérabilité Produit Ce qu'il faut faire Ajout au catalogue Échéance Rançongiciel
Google Chromium Out of Bounds Memory Access Vulnerability
CVE-2025-14174 Répandu ici
Intitulé officiel de la CISA, non traduit.
Chromium
Google
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-12 2026-01-02 Non constaté à ce jour
Microsoft Windows Use After Free Vulnerability
CVE-2025-62221 Répandu ici
Intitulé officiel de la CISA, non traduit.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-09 2025-12-30 Non constaté à ce jour
Android Framework : divulgation d'informations
CVE-2025-48633 Répandu ici
Des informations qui devaient rester privées peuvent être consultées.
Framework
Android
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-02 2025-12-23 Non constaté à ce jour
Android Framework : élévation de privilèges
CVE-2025-48572 Répandu ici
Un utilisateur ordinaire peut obtenir des droits d'administrateur.
Framework
Android
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-02 2025-12-23 Non constaté à ce jour
Oracle Fusion Middleware : absence d'authentification sur une fonction sensible
CVE-2025-61757 Répandu ici
Une fonction sensible est accessible sans aucun mot de passe.
Fusion Middleware
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-21 2025-12-12 Non constaté à ce jour
Google Chromium V8 : confusion de types
CVE-2025-13223 Répandu ici
Le programme peut manipuler une donnée comme si elle était d'une autre nature, ce qui ouvre la voie à l'exécution de code.
Chromium V8
Google
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-19 2025-12-10 Non constaté à ce jour
Fortinet FortiWeb : injection de commande système
CVE-2025-58034 Répandu ici
Un attaquant peut faire exécuter ses propres commandes au serveur.
FortiWeb
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-18 2025-11-25 Non constaté à ce jour
Fortinet FortiWeb : traversée de répertoire
CVE-2025-64446 Répandu ici
Un attaquant peut lire des fichiers hors du dossier prévu.
FortiWeb
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-14 2025-11-21 Non constaté à ce jour
Microsoft Windows : situation de compétition
CVE-2025-62215 Répandu ici
Deux opérations simultanées peuvent produire un état incohérent.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-12 2025-12-03 Non constaté à ce jour
Samsung Mobile Devices : écriture hors limites
CVE-2025-21042 Répandu ici
Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire.
Mobile Devices
Samsung
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-10 2025-12-01 Non constaté à ce jour
Broadcom VMware Aria Operations and VMware Tools Privilege Defined with Unsafe Actions Vulnerability
CVE-2025-41244 Répandu ici
Intitulé officiel de la CISA, non traduit.
VMware Aria Operations et VMware Tools
Broadcom
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-30 2025-11-20 Non constaté à ce jour
Microsoft Windows Server Update Service (WSUS) : désérialisation de données non fiables
CVE-2025-59287 Répandu ici
Des données reçues peuvent être détournées pour exécuter du code.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-24 2025-11-14 Non constaté à ce jour
Plusieurs produits Apple : vulnérabilité de nature non précisée
CVE-2022-48503 Répandu ici
La CISA ne précise pas la nature de ce défaut. Seule l'exploitation active est confirmée, et elle suffit à justifier la mise à jour.
Plusieurs produits Apple Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-20 2025-11-10 Non constaté à ce jour
Microsoft Windows SMB Client : contrôle d'accès défaillant
CVE-2025-33073 Répandu ici
Un accès est autorisé alors qu'il ne devrait pas l'être.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-20 2025-11-10 Non constaté à ce jour
Oracle E-Business Suite : falsification de requête côté serveur
CVE-2025-61884 Répandu ici
Le serveur peut être poussé à contacter des machines internes.
E-Business Suite
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-20 2025-11-10 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows Untrusted Pointer Dereference Vulnerability
CVE-2025-24990 Répandu ici
Intitulé officiel de la CISA, non traduit.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-14 2025-11-04 Non constaté à ce jour
Microsoft Windows : contrôle d'accès défaillant
CVE-2025-59230 Répandu ici
Un accès est autorisé alors qu'il ne devrait pas l'être.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-14 2025-11-04 Non constaté à ce jour
Linux Kernel Heap : écriture hors limites
CVE-2021-22555 Répandu ici
Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire.
Kernel
Linux
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-06 2025-10-27 Non constaté à ce jour
Microsoft Internet Explorer Uninitialized : corruption de mémoire
CVE-2010-3962 Répandu ici
La mémoire du programme peut être altérée, avec des effets imprévisibles.
Internet Explorer
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-06 2025-10-27 Non constaté à ce jour
Microsoft Windows : élévation de privilèges
CVE-2021-43226 Répandu ici
Un utilisateur ordinaire peut obtenir des droits d'administrateur.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-06 2025-10-27 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows : écriture hors limites
CVE-2013-3918 Répandu ici
Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-06 2025-10-27 Non constaté à ce jour
Microsoft Windows : exécution de code à distance
CVE-2011-3402 Répandu ici
Un attaquant peut faire exécuter son propre code à distance.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-06 2025-10-27 Non constaté à ce jour
Plusieurs produits Mozilla : exécution de code à distance
CVE-2010-3765 Répandu ici
Un attaquant peut faire exécuter son propre code à distance.
Plusieurs produits Mozilla Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-06 2025-10-27 Non constaté à ce jour
Oracle E-Business Suite : vulnérabilité de nature non précisée
CVE-2025-61882 Répandu ici
La CISA ne précise pas la nature de ce défaut. Seule l'exploitation active est confirmée, et elle suffit à justifier la mise à jour.
E-Business Suite
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-06 2025-10-27 Oui, utilisée dans des campagnes de rançongiciel
Samsung Mobile Devices : écriture hors limites
CVE-2025-21043 Répandu ici
Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire.
Mobile Devices
Samsung
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-02 2025-10-23 Non constaté à ce jour
Cisco IOS et IOS XE Software SNMP Denial of Service et : exécution de code à distance
CVE-2025-20352 Répandu ici
Un attaquant peut faire exécuter son propre code à distance.
IOS et IOS XE
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-29 2025-10-20 Non constaté à ce jour
Cisco Secure Firewall Adaptive Security (ASA) Appliance et Secure Firewall Threat Defense (FTD) : absence de contrôle des droits
CVE-2025-20362 Répandu ici
Une action sensible peut être exécutée sans en avoir le droit.
Secure Firewall Adaptive Security Appliance et Secure Firewall Threat Defense
Cisco
The KEV due date refers to the deadline by which FCEB agencies are expected to review and begin implementing the guidance outlined in Emergency Directive (ED) 25-03 (URL listed below in Notes). Agencies must follow the mitigation steps provided by CISA (URL listed below in Notes) and vendor’s instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2025-09-25 2025-09-26 Non constaté à ce jour
Cisco Secure Firewall Adaptive Security Appliance (ASA) et Secure Firewall Threat Defense (FTD) : débordement de tampon
CVE-2025-20333 Répandu ici
Une zone mémoire peut déborder et déstabiliser le logiciel.
Secure Firewall Adaptive Security Appliance et Secure Firewall Threat Defense
Cisco
The KEV due date refers to the deadline by which FCEB agencies are expected to review and begin implementing the guidance outlined in Emergency Directive (ED) 25-03 (URL listed below in Notes). Agencies must follow the mitigation steps provided by CISA (URL listed below in Notes) and vendor’s instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2025-09-25 2025-09-26 Non constaté à ce jour
Google Chromium V8 : confusion de types
CVE-2025-10585 Répandu ici
Le programme peut manipuler une donnée comme si elle était d'une autre nature, ce qui ouvre la voie à l'exécution de code.
Chromium V8
Google
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-23 2025-10-14 Non constaté à ce jour
Linux Kernel Time-of-Check Time-of-Use (TOCTOU) : situation de compétition
CVE-2025-38352 Répandu ici
Deux opérations simultanées peuvent produire un état incohérent.
Kernel
Linux
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-04 2025-09-25 Non constaté à ce jour
Android Runtime : utilisation de mémoire après libération
CVE-2025-48543 Répandu ici
Une zone mémoire déjà libérée peut être réutilisée, avec des effets imprévisibles.
Runtime
Android
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-04 2025-09-25 Non constaté à ce jour
Meta Platforms WhatsApp : contrôle des droits incorrect
CVE-2025-55177 Répandu ici
Les droits d'accès sont mal vérifiés et peuvent être contournés.
WhatsApp
Meta Platforms
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-02 2025-09-23 Non constaté à ce jour
Apple iOS, iPadOS, et macOS : écriture hors limites
CVE-2025-43300 Répandu ici
Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire.
iOS, iPadOS, et macOS
Apple
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-21 2025-09-11 Non constaté à ce jour
Microsoft Office Excel : exécution de code à distance
CVE-2007-0671 Répandu ici
Un attaquant peut faire exécuter son propre code à distance.
Office
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-12 2025-09-02 Non constaté à ce jour
Microsoft Internet Explorer Resource Management Errors Vulnerability
CVE-2013-3893 Répandu ici
Intitulé officiel de la CISA, non traduit.
Internet Explorer
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-12 2025-09-02 Non constaté à ce jour
Cisco Identity Services Engine Injection Vulnerability
CVE-2025-20337 Répandu ici
Intitulé officiel de la CISA, non traduit.
Identity Services Engine
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-28 2025-08-18 Non constaté à ce jour
Cisco Identity Services Engine Injection Vulnerability
CVE-2025-20281 Répandu ici
Intitulé officiel de la CISA, non traduit.
Identity Services Engine
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-28 2025-08-18 Non constaté à ce jour
Google Chromium ANGLE et GPU : validation d'entrée insuffisante
CVE-2025-6558 Répandu ici
Des données mal vérifiées sont acceptées par le produit.
Chromium
Google
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-22 2025-08-12 Non constaté à ce jour
Microsoft SharePoint : injection de code
CVE-2025-49704 Répandu ici
Un attaquant peut faire exécuter son propre code par le produit.
SharePoint
Microsoft
Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2025-07-22 2025-07-23 Oui, utilisée dans des campagnes de rançongiciel
Microsoft SharePoint : authentification défaillante
CVE-2025-49706 Répandu ici
Le contrôle de l'identité n'est pas fiable et peut être contourné.
SharePoint
Microsoft
Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2025-07-22 2025-07-23 Oui, utilisée dans des campagnes de rançongiciel

Échéance est la date limite fixée par la CISA aux administrations fédérales américaines. Elle n'a aucune valeur légale ici, mais elle dit l'urgence retenue par une autorité qui a examiné le dossier. Rançongiciel indique si la CISA a constaté l'usage de cette faille dans une campagne d'extorsion.