Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Exploitation active connue (CISA KEV)

Ces vulnérabilités ne sont pas des risques théoriques : la CISA a constaté des attaques réelles pour chacune d'elles. Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule employée est reconnue ; sinon le texte officiel anglais est affiché tel quel, plutôt qu'approximativement traduit.

Explorer par éditeur, mois ou faiblesse Failles des rançongiciels

1734 vulnérabilités exploitées figurent au catalogue. Page 7 sur 44, de la plus récemment ajoutée à la plus ancienne. Les lignes marquées Répandu ici concernent un produit couramment utilisé au Burkina Faso et en Afrique de l'Ouest.

Vulnérabilité Produit Ce qu'il faut faire Ajout au catalogue Échéance Rançongiciel
Broadcom VMware vCenter Server : écriture hors limites
CVE-2024-37079 Répandu ici
Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire.
VMware vCenter Server
Broadcom
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-23 2026-02-13 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) PHP Remote File Inclusion Vulnerability
CVE-2025-68645
Intitulé officiel de la CISA, non traduit.
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-22 2026-02-12 Non constaté à ce jour
Versa Concerto : authentification défaillante
CVE-2025-34026
Le contrôle de l'identité n'est pas fiable et peut être contourné.
Concerto
Versa
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-22 2026-02-12 Non constaté à ce jour
Vite Vitejs : contrôle d'accès défaillant
CVE-2025-31125
Un accès est autorisé alors qu'il ne devrait pas l'être.
Vitejs Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-22 2026-02-12 Non constaté à ce jour
Prettier eslint-config-prettier Embedded Malicious Code Vulnerability
CVE-2025-54313
Intitulé officiel de la CISA, non traduit.
eslint-config-prettier Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-22 2026-02-12 Non constaté à ce jour
Cisco Unified Communications Products : injection de code
CVE-2026-20045 Répandu ici
Un attaquant peut faire exécuter son propre code par le produit.
Unified Communications Manager
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-21 2026-02-11 Non constaté à ce jour
Microsoft Windows : divulgation d'informations
CVE-2026-20805 Répandu ici
Des informations qui devaient rester privées peuvent être consultées.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-13 2026-02-03 Non constaté à ce jour
Gogs : traversée de répertoire
CVE-2025-8110
Un attaquant peut lire des fichiers hors du dossier prévu.
Gogs Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-12 2026-02-02 Non constaté à ce jour
Microsoft Office PowerPoint : injection de code
CVE-2009-0556 Répandu ici
Un attaquant peut faire exécuter son propre code par le produit.
Office
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-07 2026-01-28 Non constaté à ce jour
Hewlett Packard Enterprise (HPE) OneView : injection de code
CVE-2025-37164
Un attaquant peut faire exécuter son propre code par le produit.
OneView
Hewlett Packard Enterprise (HPE)
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-07 2026-01-28 Non constaté à ce jour
MongoDB and MongoDB Server Improper Handling of Length Parameter Inconsistency Vulnerability
CVE-2025-14847
Intitulé officiel de la CISA, non traduit.
MongoDB et MongoDB Server Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-29 2026-01-19 Non constaté à ce jour
Digiever DS-2105 Pro : absence de contrôle des droits
CVE-2023-52163
Une action sensible peut être exécutée sans en avoir le droit.
DS-2105 Pro
Digiever
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-22 2026-01-12 Non constaté à ce jour
WatchGuard Firebox Out of Bounds Write Vulnerability
CVE-2025-14733
Intitulé officiel de la CISA, non traduit.
Firebox
WatchGuard
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-19 2025-12-26 Oui, utilisée dans des campagnes de rançongiciel
ASUS Live Update Embedded Malicious Code Vulnerability
CVE-2025-59374
Intitulé officiel de la CISA, non traduit.
Live Update
ASUS
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-17 2026-01-07 Non constaté à ce jour
SonicWall SMA1000 : absence de contrôle des droits
CVE-2025-40602
Une action sensible peut être exécutée sans en avoir le droit.
SMA1000 appliance
SonicWall
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-17 2025-12-24 Non constaté à ce jour
Plusieurs produits Cisco : validation d'entrée insuffisante
CVE-2025-20393 Répandu ici
Des données mal vérifiées sont acceptées par le produit.
Plusieurs produits Cisco Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-17 2025-12-24 Non constaté à ce jour
Fortinet Multiple Products Improper Verification of Cryptographic Signature Vulnerability
CVE-2025-59718 Répandu ici
Intitulé officiel de la CISA, non traduit.
Plusieurs produits Fortinet Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-16 2025-12-23 Non constaté à ce jour
Gladinet CentreStack and Triofox Hard Coded Cryptographic Vulnerability
CVE-2025-14611
Intitulé officiel de la CISA, non traduit.
CentreStack et Triofox
Gladinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-15 2026-01-05 Non constaté à ce jour
Plusieurs produits Apple : utilisation de mémoire après libération (WebKit)
CVE-2025-43529 Répandu ici
Une zone mémoire déjà libérée peut être réutilisée, avec des effets imprévisibles.
Plusieurs produits Apple Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-15 2026-01-05 Non constaté à ce jour
Sierra Wireless AirLink ALEOS : dépôt de fichier dangereux
CVE-2018-4063
Un fichier dangereux peut être déposé sur le serveur.
AirLink ALEOS
Sierra Wireless
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-12 2026-01-02 Non constaté à ce jour
Google Chromium Out of Bounds Memory Access Vulnerability
CVE-2025-14174 Répandu ici
Intitulé officiel de la CISA, non traduit.
Chromium
Google
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-12 2026-01-02 Non constaté à ce jour
OSGeo GeoServer : référence à une entité XML externe
CVE-2025-58360
Un document envoyé au produit peut lui faire lire des fichiers internes.
GeoServer
OSGeo
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-11 2026-01-01 Non constaté à ce jour
RARLAB WinRAR : traversée de répertoire
CVE-2025-6218
Un attaquant peut lire des fichiers hors du dossier prévu.
WinRAR
RARLAB
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-09 2025-12-30 Non constaté à ce jour
Microsoft Windows Use After Free Vulnerability
CVE-2025-62221 Répandu ici
Intitulé officiel de la CISA, non traduit.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-09 2025-12-30 Non constaté à ce jour
D-Link Routers : débordement de tampon
CVE-2022-37055
Une zone mémoire peut déborder et déstabiliser le logiciel.
Routers
D-Link
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-08 2025-12-29 Non constaté à ce jour
Array Networks ArrayOS AG : injection de commande système
CVE-2025-66644
Un attaquant peut faire exécuter ses propres commandes au serveur.
ArrayOS AG
Array Networks
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-08 2025-12-29 Non constaté à ce jour
Meta React Server Components : exécution de code à distance
CVE-2025-55182
Un attaquant peut faire exécuter son propre code à distance.
React Server Components
Meta
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-05 2025-12-12 Oui, utilisée dans des campagnes de rançongiciel
OpenPLC ScadaBR : dépôt de fichier dangereux
CVE-2021-26828
Un fichier dangereux peut être déposé sur le serveur.
ScadaBR
OpenPLC
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-03 2025-12-24 Non constaté à ce jour
Android Framework : divulgation d'informations
CVE-2025-48633 Répandu ici
Des informations qui devaient rester privées peuvent être consultées.
Framework
Android
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-02 2025-12-23 Non constaté à ce jour
Android Framework : élévation de privilèges
CVE-2025-48572 Répandu ici
Un utilisateur ordinaire peut obtenir des droits d'administrateur.
Framework
Android
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-02 2025-12-23 Non constaté à ce jour
OpenPLC ScadaBR : injection de script dans les pages
CVE-2021-26829
Du code piégé peut être affiché aux visiteurs.
ScadaBR
OpenPLC
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-28 2025-12-19 Non constaté à ce jour
Oracle Fusion Middleware : absence d'authentification sur une fonction sensible
CVE-2025-61757 Répandu ici
Une fonction sensible est accessible sans aucun mot de passe.
Fusion Middleware
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-21 2025-12-12 Non constaté à ce jour
Google Chromium V8 : confusion de types
CVE-2025-13223 Répandu ici
Le programme peut manipuler une donnée comme si elle était d'une autre nature, ce qui ouvre la voie à l'exécution de code.
Chromium V8
Google
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-19 2025-12-10 Non constaté à ce jour
Fortinet FortiWeb : injection de commande système
CVE-2025-58034 Répandu ici
Un attaquant peut faire exécuter ses propres commandes au serveur.
FortiWeb
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-18 2025-11-25 Non constaté à ce jour
Fortinet FortiWeb : traversée de répertoire
CVE-2025-64446 Répandu ici
Un attaquant peut lire des fichiers hors du dossier prévu.
FortiWeb
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-14 2025-11-21 Non constaté à ce jour
Gladinet Triofox : contrôle d'accès défaillant
CVE-2025-12480
Un accès est autorisé alors qu'il ne devrait pas l'être.
Triofox
Gladinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-12 2025-12-03 Non constaté à ce jour
Microsoft Windows : situation de compétition
CVE-2025-62215 Répandu ici
Deux opérations simultanées peuvent produire un état incohérent.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-12 2025-12-03 Non constaté à ce jour
WatchGuard Firebox : écriture hors limites
CVE-2025-9242
Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire.
Firebox
WatchGuard
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-12 2025-12-03 Non constaté à ce jour
Samsung Mobile Devices : écriture hors limites
CVE-2025-21042 Répandu ici
Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire.
Mobile Devices
Samsung
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-10 2025-12-01 Non constaté à ce jour
CWP Control Web Panel : injection de commande système
CVE-2025-48703
Un attaquant peut faire exécuter ses propres commandes au serveur.
Control Web Panel
CWP
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-04 2025-11-25 Non constaté à ce jour

Échéance est la date limite fixée par la CISA aux administrations fédérales américaines. Elle n'a aucune valeur légale ici, mais elle dit l'urgence retenue par une autorité qui a examiné le dossier. Rançongiciel indique si la CISA a constaté l'usage de cette faille dans une campagne d'extorsion.