Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-01

A01:2025 Contrôle d'accès défaillant

Un utilisateur peut agir au-delà de ses droits : lire le dossier d'un autre, ouvrir une page d'administration, modifier ce qui ne lui appartient pas. Catégorie officielle : « Broken Access Control ».

Exemples concrets

  • Changer un numéro dans l'adresse (?compte=1234) et voir le compte d'un autre client.
  • Ouvrir directement une page d'administration qui ne vérifie pas qui la demande.
  • Faire envoyer par le serveur une requête vers un service interne (SSRF).
  • Remonter l'arborescence des fichiers avec « ../ » (traversée de répertoires).

Comment s'en protéger

  • Tout refuser par défaut et vérifier les droits côté serveur, à chaque requête.
  • Contrôler que l'objet demandé appartient bien à l'utilisateur connecté.
  • Journaliser les refus d'accès et alerter quand ils se répètent.

Failles A01 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Fortinet FortiMail : traversée de répertoire
CVE-2026-104286 Répandu ici
FortiMail
Fortinet
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-10-01 Non constaté à ce jour
Adobe Commerce et Magento : contrôle des droits incorrect
CVE-2026-71362
Commerce et Magento
Adobe
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-24 Non constaté à ce jour
Plusieurs produits Check Point : traversée de répertoire
CVE-2026-93616
Plusieurs produits Check Point Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-22 Non constaté à ce jour
Acronis Backup : droits par défaut incorrects
CVE-2026-87886
Backup
Acronis
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-16 Non constaté à ce jour
ConnectWise ScreenConnect : gestion des privilèges défaillante et absence de contrôle des droits
CVE-2026-84869
ScreenConnect
ConnectWise
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-11 Non constaté à ce jour
JFrog Artifactory : contrôle des droits incorrect
CVE-2026-42016
Artifactory
JFrog
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-11 Non constaté à ce jour
Microsoft Windows Link Following Vulnerability
CVE-2026-81963 Répandu ici
Windows
Microsoft
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-08 Non constaté à ce jour
Kestra OSS : injection de commande système
CVE-2026-49869
Kestra OSS Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-02 Non constaté à ce jour
SonicWall SMA1000 Appliances : falsification de requête côté serveur
CVE-2026-83548
SMA1000 Appliances
SonicWall
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-02 Non constaté à ce jour
JFrog Artifactory Improper Limitation of a Pathname to a Restricted Directory Vulnerability
CVE-2026-66384
Artifactory
JFrog
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-27 Non constaté à ce jour
Oracle HTTP Server et Oracle Weblogic Server Proxy Plug-in : contrôle d'accès défaillant
CVE-2026-21962 Répandu ici
HTTP Server et Oracle Weblogic Server Proxy Plug-in Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-24 Non constaté à ce jour
MLflow : falsification de requête côté serveur
CVE-2026-64849
MLflow Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-19 Non constaté à ce jour
Broadcom VMware vCenter : traversée de répertoire
CVE-2026-59310 Répandu ici
VMware vCenter
Broadcom
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-18 Oui, utilisée dans des campagnes de rançongiciel
Ray-Project Ray : injection de code
CVE-2025-62593
Ray
Ray-Project
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-17 Non constaté à ce jour
Fortinet FortiOS : divulgation d'informations sensibles
CVE-2025-68686 Répandu ici
FortiOS
Fortinet
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-27 Non constaté à ce jour
SonicWall SMA1000 Appliances : falsification de requête côté serveur
CVE-2026-15409
SMA1000 Appliances
SonicWall
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-14 Oui, utilisée dans des campagnes de rançongiciel
Cisco IOS : falsification de requête inter-sites
CVE-2008-4128 Répandu ici
IOS
Cisco
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-13 Non constaté à ce jour
Langflow Authorization Bypass Through User-Controlled Key Vulnerability
CVE-2026-55255
Langflow Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-07 Non constaté à ce jour
Joomlack Page Builder : contrôle d'accès défaillant
CVE-2026-56290 Répandu ici
Page Builder
Joomlack
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-07 Non constaté à ce jour
Adobe ColdFusion : traversée de répertoire
CVE-2026-48282
ColdFusion
Adobe
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-07 Non constaté à ce jour
Cisco Unified Communications Manager : falsification de requête côté serveur
CVE-2026-20230 Répandu ici
Unified Communications Manager
Cisco
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-25 Non constaté à ce jour
Ubiquiti UniFi OS : traversée de répertoire
CVE-2026-34909
UniFi OS
Ubiquiti
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-23 Non constaté à ce jour
Ubiquiti UniFi OS : contrôle d'accès défaillant
CVE-2026-34908
UniFi OS
Ubiquiti
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-23 Non constaté à ce jour
Widget Factory Joomla Content Editor : contrôle d'accès défaillant
CVE-2026-48907 Répandu ici
Joomla Content Editor
Widget Factory
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-16 Non constaté à ce jour
LiteSpeed cPanel Plugin UNIX Symbolic Link (Symlink) Following Vulnerability
CVE-2026-54420 Répandu ici
cPanel Plugin
LiteSpeed
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-15 Non constaté à ce jour
Cisco Catalyst SD-WAN Manager Directory or : traversée de répertoire
CVE-2026-20262 Répandu ici
Catalyst SD-WAN Manager
Cisco
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-15 Non constaté à ce jour
Linux Kernel : authentification défaillante
CVE-2022-0492 Répandu ici
Kernel
Linux
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-06-02 Non constaté à ce jour
Trend Micro Apex One (On-Premise) : traversée de répertoire
CVE-2026-34926
Apex One
Trend Micro
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-05-21 Non constaté à ce jour
Microsoft Defender Link Following Vulnerability
CVE-2026-41091 Répandu ici
Defender
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-05-20 Non constaté à ce jour
ConnectWise ScreenConnect : traversée de répertoire
CVE-2024-1708
ScreenConnect
ConnectWise
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-28 Oui, utilisée dans des campagnes de rançongiciel
Samsung MagicINFO 9 Server : traversée de répertoire
CVE-2024-7399 Répandu ici
MagicINFO 9 Server
Samsung
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-24 Non constaté à ce jour
SimpleHelp : traversée de répertoire
CVE-2024-57728
SimpleHelp Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-24 Oui, utilisée dans des campagnes de rançongiciel
SimpleHelp : absence de contrôle des droits
CVE-2024-57726
SimpleHelp Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-24 Oui, utilisée dans des campagnes de rançongiciel
Cisco Catalyst SD-WAN Manager : divulgation d'informations sensibles
CVE-2026-20133 Répandu ici
Catalyst SD-WAN Manager
Cisco
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2026-04-20 Non constaté à ce jour
Kentico Xperience : traversée de répertoire
CVE-2025-2749
Kentico Xperience Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-20 Non constaté à ce jour
JetBrains TeamCity : traversée de répertoire relative
CVE-2024-27199
TeamCity
JetBrains
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-20 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows Link Following Vulnerability
CVE-2025-60710 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-13 Oui, utilisée dans des campagnes de rançongiciel
Fortinet FortiClient EMS : contrôle d'accès défaillant
CVE-2026-35616 Répandu ici
FortiClient EMS
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-06 Non constaté à ce jour
Omnissa Workspace ONE : falsification de requête côté serveur
CVE-2021-22054
Workspace One UEM
Omnissa
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-09 Non constaté à ce jour
Cisco SD-WAN : traversée de répertoire
CVE-2022-20775 Répandu ici
SD-WAN
Cisco
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2026-02-25 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A01:2025 Contrôle d'accès défaillant ?

Un utilisateur peut agir au-delà de ses droits : lire le dossier d'un autre, ouvrir une page d'administration, modifier ce qui ne lui appartient pas.

Combien de failles exploitées relèvent de A01 ?

Le catalogue CISA KEV en compte 253, la dernière ajoutée le 1 octobre 2026.

Quelles faiblesses (CWE) de A01 sont les plus exploitées ?

CWE-22 (80), CWE-284 (36), CWE-200 (25), CWE-918 (22), CWE-863 (18).

Comment s'en protéger ?

Tout refuser par défaut et vérifier les droits côté serveur, à chaque requête. Contrôler que l'objet demandé appartient bien à l'utilisateur connecté. Journaliser les refus d'accès et alerter quand ils se répètent.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A01 Broken Access Control, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.