Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Exploitation active connue (CISA KEV)

Ces vulnérabilités ne sont pas des risques théoriques : la CISA a constaté des attaques réelles pour chacune d'elles. Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule employée est reconnue ; sinon le texte officiel anglais est affiché tel quel, plutôt qu'approximativement traduit.

Explorer par éditeur, mois ou faiblesse Failles des rançongiciels

1734 vulnérabilités exploitées figurent au catalogue. Page 8 sur 44, de la plus récemment ajoutée à la plus ancienne. Les lignes marquées Répandu ici concernent un produit couramment utilisé au Burkina Faso et en Afrique de l'Ouest.

Vulnérabilité Produit Ce qu'il faut faire Ajout au catalogue Échéance Rançongiciel
Gladinet CentreStack et Triofox : fichiers accessibles depuis l'extérieur
CVE-2025-11371
Des fichiers sont accessibles à des personnes qui ne devraient pas les lire.
CentreStack et Triofox
Gladinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-04 2025-11-25 Non constaté à ce jour
Broadcom VMware Aria Operations and VMware Tools Privilege Defined with Unsafe Actions Vulnerability
CVE-2025-41244 Répandu ici
Intitulé officiel de la CISA, non traduit.
VMware Aria Operations et VMware Tools
Broadcom
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-30 2025-11-20 Non constaté à ce jour
XWiki Platform Eval Injection Vulnerability
CVE-2025-24893
Intitulé officiel de la CISA, non traduit.
Platform
XWiki
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-30 2025-11-20 Non constaté à ce jour
Dassault Systèmes DELMIA Apriso : injection de code
CVE-2025-6204
Un attaquant peut faire exécuter son propre code par le produit.
DELMIA Apriso
Dassault Systèmes
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-28 2025-11-18 Non constaté à ce jour
Dassault Systèmes DELMIA Apriso : absence de contrôle des droits
CVE-2025-6205
Une action sensible peut être exécutée sans en avoir le droit.
DELMIA Apriso
Dassault Systèmes
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-28 2025-11-18 Non constaté à ce jour
Adobe Commerce et Magento : validation d'entrée insuffisante
CVE-2025-54236
Des données mal vérifiées sont acceptées par le produit.
Commerce et Magento
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-24 2025-11-14 Non constaté à ce jour
Microsoft Windows Server Update Service (WSUS) : désérialisation de données non fiables
CVE-2025-59287 Répandu ici
Des données reçues peuvent être détournées pour exécuter du code.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-24 2025-11-14 Non constaté à ce jour
Motex LANSCOPE Endpoint Manager Improper Verification of Source of a Communication Channel Vulnerability
CVE-2025-61932
Intitulé officiel de la CISA, non traduit.
LANSCOPE Endpoint Manager
Motex
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-22 2025-11-12 Non constaté à ce jour
Plusieurs produits Apple : vulnérabilité de nature non précisée
CVE-2022-48503 Répandu ici
La CISA ne précise pas la nature de ce défaut. Seule l'exploitation active est confirmée, et elle suffit à justifier la mise à jour.
Plusieurs produits Apple Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-20 2025-11-10 Non constaté à ce jour
Kentico Xperience CMS : contournement d'authentification par un chemin détourné
CVE-2025-2746
Une voie d'accès existe en dehors du contrôle prévu : l'identification peut être évitée sans passer par la page de connexion.
Xperience CMS
Kentico
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-20 2025-11-10 Non constaté à ce jour
Kentico Xperience CMS : contournement d'authentification par un chemin détourné
CVE-2025-2747
Une voie d'accès existe en dehors du contrôle prévu : l'identification peut être évitée sans passer par la page de connexion.
Xperience CMS
Kentico
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-20 2025-11-10 Non constaté à ce jour
Microsoft Windows SMB Client : contrôle d'accès défaillant
CVE-2025-33073 Répandu ici
Un accès est autorisé alors qu'il ne devrait pas l'être.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-20 2025-11-10 Non constaté à ce jour
Oracle E-Business Suite : falsification de requête côté serveur
CVE-2025-61884 Répandu ici
Le serveur peut être poussé à contacter des machines internes.
E-Business Suite
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-20 2025-11-10 Oui, utilisée dans des campagnes de rançongiciel
Adobe Experience Manager Forms : exécution de code
CVE-2025-54253
Un attaquant peut faire exécuter du code sur le système.
Experience Manager (AEM) Forms
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-15 2025-11-05 Non constaté à ce jour
IGEL OS Use of a Key Past its Expiration Date Vulnerability
CVE-2025-47827
Intitulé officiel de la CISA, non traduit.
IGEL OS Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-14 2025-11-04 Non constaté à ce jour
Microsoft Windows Untrusted Pointer Dereference Vulnerability
CVE-2025-24990 Répandu ici
Intitulé officiel de la CISA, non traduit.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-14 2025-11-04 Non constaté à ce jour
Microsoft Windows : contrôle d'accès défaillant
CVE-2025-59230 Répandu ici
Un accès est autorisé alors qu'il ne devrait pas l'être.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-14 2025-11-04 Non constaté à ce jour
SKYSEA Client View : authentification défaillante
CVE-2016-7836
Le contrôle de l'identité n'est pas fiable et peut être contourné.
Client View
SKYSEA
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-14 2025-11-04 Non constaté à ce jour
Grafana : traversée de répertoire
CVE-2021-43798
Un attaquant peut lire des fichiers hors du dossier prévu.
Grafana
Grafana Labs
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-09 2025-10-30 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2025-27915
Du code piégé peut être affiché aux visiteurs.
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-07 2025-10-28 Non constaté à ce jour
Linux Kernel Heap : écriture hors limites
CVE-2021-22555 Répandu ici
Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire.
Kernel
Linux
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-06 2025-10-27 Non constaté à ce jour
Microsoft Internet Explorer Uninitialized : corruption de mémoire
CVE-2010-3962 Répandu ici
La mémoire du programme peut être altérée, avec des effets imprévisibles.
Internet Explorer
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-06 2025-10-27 Non constaté à ce jour
Microsoft Windows : élévation de privilèges
CVE-2021-43226 Répandu ici
Un utilisateur ordinaire peut obtenir des droits d'administrateur.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-06 2025-10-27 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows : écriture hors limites
CVE-2013-3918 Répandu ici
Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-06 2025-10-27 Non constaté à ce jour
Microsoft Windows : exécution de code à distance
CVE-2011-3402 Répandu ici
Un attaquant peut faire exécuter son propre code à distance.
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-06 2025-10-27 Non constaté à ce jour
Plusieurs produits Mozilla : exécution de code à distance
CVE-2010-3765 Répandu ici
Un attaquant peut faire exécuter son propre code à distance.
Plusieurs produits Mozilla Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-06 2025-10-27 Non constaté à ce jour
Oracle E-Business Suite : vulnérabilité de nature non précisée
CVE-2025-61882 Répandu ici
La CISA ne précise pas la nature de ce défaut. Seule l'exploitation active est confirmée, et elle suffit à justifier la mise à jour.
E-Business Suite
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-06 2025-10-27 Oui, utilisée dans des campagnes de rançongiciel
GNU Bash : injection de commande système
CVE-2014-6278
Un attaquant peut faire exécuter ses propres commandes au serveur.
GNU Bash Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-02 2025-10-23 Non constaté à ce jour
Jenkins : exécution de code à distance
CVE-2017-1000353
Un attaquant peut faire exécuter son propre code à distance.
Jenkins Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-02 2025-10-23 Non constaté à ce jour
Juniper ScreenOS : authentification défaillante
CVE-2015-7755
Le contrôle de l'identité n'est pas fiable et peut être contourné.
ScreenOS
Juniper
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-02 2025-10-23 Non constaté à ce jour
Samsung Mobile Devices : écriture hors limites
CVE-2025-21043 Répandu ici
Le logiciel peut écrire hors de la zone mémoire prévue, jusqu'au plantage ou pire.
Mobile Devices
Samsung
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-02 2025-10-23 Non constaté à ce jour
Smartbedded Meteobridge : injection de commande
CVE-2025-4008
Un attaquant peut modifier une commande exécutée par le produit.
Meteobridge
Smartbedded
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-02 2025-10-23 Non constaté à ce jour
Sudo Inclusion of Functionality from Untrusted Control Sphere Vulnerability
CVE-2025-32463
Intitulé officiel de la CISA, non traduit.
Sudo Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-29 2025-10-20 Non constaté à ce jour
Libraesva Email Security Gateway : injection de commande
CVE-2025-59689
Un attaquant peut modifier une commande exécutée par le produit.
Email Security Gateway
Libraesva
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-29 2025-10-20 Non constaté à ce jour
Fortra GoAnywhere MFT : désérialisation de données non fiables
CVE-2025-10035
Des données reçues peuvent être détournées pour exécuter du code.
GoAnywhere MFT
Fortra
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-29 2025-10-20 Oui, utilisée dans des campagnes de rançongiciel
Cisco IOS et IOS XE Software SNMP Denial of Service et : exécution de code à distance
CVE-2025-20352 Répandu ici
Un attaquant peut faire exécuter son propre code à distance.
IOS et IOS XE
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-29 2025-10-20 Non constaté à ce jour
Adminer : falsification de requête côté serveur
CVE-2021-21311
Le serveur peut être poussé à contacter des machines internes.
Adminer Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-29 2025-10-20 Non constaté à ce jour
Cisco Secure Firewall Adaptive Security (ASA) Appliance et Secure Firewall Threat Defense (FTD) : absence de contrôle des droits
CVE-2025-20362 Répandu ici
Une action sensible peut être exécutée sans en avoir le droit.
Secure Firewall Adaptive Security Appliance et Secure Firewall Threat Defense
Cisco
The KEV due date refers to the deadline by which FCEB agencies are expected to review and begin implementing the guidance outlined in Emergency Directive (ED) 25-03 (URL listed below in Notes). Agencies must follow the mitigation steps provided by CISA (URL listed below in Notes) and vendor’s instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2025-09-25 2025-09-26 Non constaté à ce jour
Cisco Secure Firewall Adaptive Security Appliance (ASA) et Secure Firewall Threat Defense (FTD) : débordement de tampon
CVE-2025-20333 Répandu ici
Une zone mémoire peut déborder et déstabiliser le logiciel.
Secure Firewall Adaptive Security Appliance et Secure Firewall Threat Defense
Cisco
The KEV due date refers to the deadline by which FCEB agencies are expected to review and begin implementing the guidance outlined in Emergency Directive (ED) 25-03 (URL listed below in Notes). Agencies must follow the mitigation steps provided by CISA (URL listed below in Notes) and vendor’s instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2025-09-25 2025-09-26 Non constaté à ce jour
Google Chromium V8 : confusion de types
CVE-2025-10585 Répandu ici
Le programme peut manipuler une donnée comme si elle était d'une autre nature, ce qui ouvre la voie à l'exécution de code.
Chromium V8
Google
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-23 2025-10-14 Non constaté à ce jour

Échéance est la date limite fixée par la CISA aux administrations fédérales américaines. Elle n'a aucune valeur légale ici, mais elle dit l'urgence retenue par une autorité qui a examiné le dossier. Rançongiciel indique si la CISA a constaté l'usage de cette faille dans une campagne d'extorsion.