Catalogue CISA KEV · mis à jour le 2026-08-04
Failles Apache activement exploitées
Toutes les vulnérabilités Apache dont la CISA a constaté l'exploitation, de la plus récente à la plus ancienne, avec l'action officielle à mener.
- 40failles exploitées
- 8utilisées par des rançongiciels
- 21produits concernés
- 2021-11-03première entrée au catalogue
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Apache Tomcat Missing Encryption of Sensitive Data Vulnerability
CVE-2026-34486 Répandu ici |
Tomcat | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-04 | Non constaté à ce jour |
|
Apache ActiveMQ : validation d'entrée insuffisante
CVE-2026-34197 Répandu ici |
ActiveMQ | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-16 | Non constaté à ce jour |
|
Apache HTTP Server Improper Escaping of Output Vulnerability
CVE-2024-38475 Répandu ici |
HTTP Server | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-01 | Non constaté à ce jour |
|
Apache Tomcat Path Equivalence Vulnerability
CVE-2025-24813 Répandu ici |
Tomcat | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-04-01 | Non constaté à ce jour |
|
Apache OFBiz Forced Browsing Vulnerability
CVE-2024-45195 Répandu ici |
OFBiz | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-04 | Non constaté à ce jour |
|
Apache HugeGraph-Server : contrôle d'accès défaillant
CVE-2024-27348 Répandu ici |
HugeGraph-Server | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-18 | Non constaté à ce jour |
|
Apache OFBiz : contrôle des droits incorrect
CVE-2024-38856 Répandu ici |
OFBiz | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-08-27 | Non constaté à ce jour |
|
Apache OFBiz : traversée de répertoire
CVE-2024-32113 Répandu ici |
OFBiz | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-08-07 | Non constaté à ce jour |
|
Apache Flink : contrôle d'accès défaillant
CVE-2020-17519 Répandu ici |
Flink | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-05-23 | Non constaté à ce jour |
|
Apache Superset : initialisation par défaut non sécurisée
CVE-2023-27524 Répandu ici |
Superset | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-08 | Non constaté à ce jour |
|
Apache ActiveMQ : désérialisation de données non fiables
CVE-2023-46604 Répandu ici |
ActiveMQ | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-11-02 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache RocketMQ Command Execution Vulnerability
CVE-2023-33246 Répandu ici |
RocketMQ | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-06 | Non constaté à ce jour |
|
Apache Tomcat : exécution de code à distance
CVE-2016-8735 Répandu ici |
Tomcat | Installer les mises à jour publiées par l'éditeur. | 2023-05-12 | Non constaté à ce jour |
|
Apache Log4j2 : désérialisation de données non fiables
CVE-2021-45046 Répandu ici |
Log4j2 | Installer les mises à jour publiées par l'éditeur. | 2023-05-01 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache Spark : injection de commande
CVE-2022-33891 Répandu ici |
Spark | Installer les mises à jour publiées par l'éditeur. | 2023-03-07 | Non constaté à ce jour |
|
Apache CouchDB : initialisation par défaut non sécurisée
CVE-2022-24706 Répandu ici |
CouchDB | Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Non constaté à ce jour |
|
Apache APISIX : contournement d'authentification
CVE-2022-24112 Répandu ici |
APISIX | Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Non constaté à ce jour |
|
Apache Kylin : injection de commande système
CVE-2020-1956 Répandu ici |
Kylin | Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Apache Tomcat : exécution de code à distance
CVE-2017-12617 Répandu ici |
Tomcat | Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Apache Tomcat on Windows : exécution de code à distance
CVE-2017-12615 Répandu ici |
Tomcat | Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache Struts : validation d'entrée insuffisante
CVE-2013-2251 Répandu ici |
Struts | Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Apache Tomcat : gestion des privilèges défaillante
CVE-2020-1938 Répandu ici |
Tomcat | Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Apache Struts 1 : validation d'entrée insuffisante
CVE-2017-9791 Répandu ici |
Struts 1 | Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | Non constaté à ce jour |
|
Apache ActiveMQ : validation d'entrée insuffisante
CVE-2016-3088 Répandu ici |
ActiveMQ | Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | Non constaté à ce jour |
|
Apache Struts 1 ActionForm : déni de service
CVE-2006-1547 Répandu ici |
Struts 1 | Installer les mises à jour publiées par l'éditeur. | 2022-01-21 | Non constaté à ce jour |
|
Apache Struts 2 : validation d'entrée insuffisante
CVE-2012-0391 Répandu ici |
Struts 2 | Installer les mises à jour publiées par l'éditeur. | 2022-01-21 | Non constaté à ce jour |
|
Apache Airflow : injection de commande
CVE-2020-11978 Répandu ici |
Airflow | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
Apache Airflow's Experimental API : contournement d'authentification
CVE-2020-13927 Répandu ici |
Airflow's Experimental API | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
Apache Solr DataImportHandler : injection de code
CVE-2019-0193 Répandu ici |
Solr | Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Apache Log4j2 : exécution de code à distance
CVE-2021-44228 Répandu ici |
Log4j2 | For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available. | 2021-12-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache HTTP : falsification de requête côté serveur
CVE-2021-40438 Répandu ici |
Apache | Installer les mises à jour publiées par l'éditeur. | 2021-12-01 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache Struts : désérialisation de données non fiables
CVE-2017-9805 Répandu ici |
Struts | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apache HTTP Server : traversée de répertoire
CVE-2021-42013 Répandu ici |
HTTP Server | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache HTTP Server : traversée de répertoire
CVE-2021-41773 Répandu ici |
HTTP Server | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache HTTP Server : élévation de privilèges
CVE-2019-0211 Répandu ici |
HTTP Server | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apache Shiro : exécution de code
CVE-2016-4437 Répandu ici |
Shiro | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apache Solr VelocityResponseWriter Plug-In : exécution de code à distance
CVE-2019-17558 Répandu ici |
Solr | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apache Struts : exécution de code à distance
CVE-2020-17530 Répandu ici |
Struts | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apache Struts : exécution de code à distance
CVE-2017-5638 Répandu ici |
Struts | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache Struts : exécution de code à distance
CVE-2018-11776 Répandu ici |
Struts | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
Questions fréquentes
Combien de failles Apache sont activement exploitées ?
Le catalogue CISA KEV recense 40 vulnérabilités Apache exploitées, réparties sur 21 produits.
Quelle est la dernière faille Apache ajoutée au catalogue ?
Apache Tomcat Missing Encryption of Sensitive Data Vulnerability (CVE-2026-34486), ajoutée le 4 août 2026.
Quel produit Apache est le plus touché ?
Tomcat, avec 6 faille(s) exploitée(s).
Des failles Apache sont-elles utilisées par des rançongiciels ?
Oui : la CISA en signale 8 utilisée(s) dans des campagnes de rançongiciel.
Produits Apache concernés
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.