Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-01

A01:2025 Contrôle d'accès défaillant

Un utilisateur peut agir au-delà de ses droits : lire le dossier d'un autre, ouvrir une page d'administration, modifier ce qui ne lui appartient pas. Catégorie officielle : « Broken Access Control ».

Exemples concrets

  • Changer un numéro dans l'adresse (?compte=1234) et voir le compte d'un autre client.
  • Ouvrir directement une page d'administration qui ne vérifie pas qui la demande.
  • Faire envoyer par le serveur une requête vers un service interne (SSRF).
  • Remonter l'arborescence des fichiers avec « ../ » (traversée de répertoires).

Comment s'en protéger

  • Tout refuser par défaut et vérifier les droits côté serveur, à chaque requête.
  • Contrôler que l'objet demandé appartient bien à l'utilisateur connecté.
  • Journaliser les refus d'accès et alerter quand ils se répètent.

Failles A01 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
GitLab : falsification de requête côté serveur
CVE-2021-22175
GitLab Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-18 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : falsification de requête côté serveur
CVE-2020-7796
Zimbra Collaboration Suite
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-17 Non constaté à ce jour
GitLab Community et Enterprise Editions : falsification de requête côté serveur
CVE-2021-39935
Community et Enterprise Editions
GitLab
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-03 Non constaté à ce jour
Vite Vitejs : contrôle d'accès défaillant
CVE-2025-31125
Vitejs Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-22 Non constaté à ce jour
Microsoft Windows : divulgation d'informations
CVE-2026-20805 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-13 Non constaté à ce jour
Gogs : traversée de répertoire
CVE-2025-8110
Gogs Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-12 Non constaté à ce jour
Digiever DS-2105 Pro : absence de contrôle des droits
CVE-2023-52163
DS-2105 Pro
Digiever
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-22 Non constaté à ce jour
SonicWall SMA1000 : absence de contrôle des droits
CVE-2025-40602
SMA1000 appliance
SonicWall
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-17 Non constaté à ce jour
RARLAB WinRAR : traversée de répertoire
CVE-2025-6218
WinRAR
RARLAB
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-09 Non constaté à ce jour
Fortinet FortiWeb : traversée de répertoire
CVE-2025-64446 Répandu ici
FortiWeb
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-14 Non constaté à ce jour
Gladinet Triofox : contrôle d'accès défaillant
CVE-2025-12480
Triofox
Gladinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-12 Non constaté à ce jour
Gladinet CentreStack et Triofox : fichiers accessibles depuis l'extérieur
CVE-2025-11371
CentreStack et Triofox
Gladinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-04 Non constaté à ce jour
Dassault Systèmes DELMIA Apriso : absence de contrôle des droits
CVE-2025-6205
DELMIA Apriso
Dassault Systèmes
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-28 Non constaté à ce jour
Microsoft Windows SMB Client : contrôle d'accès défaillant
CVE-2025-33073 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-20 Non constaté à ce jour
Oracle E-Business Suite : falsification de requête côté serveur
CVE-2025-61884 Répandu ici
E-Business Suite
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-20 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows : contrôle d'accès défaillant
CVE-2025-59230 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-14 Non constaté à ce jour
Grafana : traversée de répertoire
CVE-2021-43798
Grafana
Grafana Labs
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-09 Non constaté à ce jour
Adminer : falsification de requête côté serveur
CVE-2021-21311
Adminer Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-29 Non constaté à ce jour
Cisco Secure Firewall Adaptive Security (ASA) Appliance et Secure Firewall Threat Defense (FTD) : absence de contrôle des droits
CVE-2025-20362 Répandu ici
Secure Firewall Adaptive Security Appliance et Secure Firewall Threat Defense
Cisco
The KEV due date refers to the deadline by which FCEB agencies are expected to review and begin implementing the guidance outlined in Emergency Directive (ED) 25-03 (URL listed below in Notes). Agencies must follow the mitigation steps provided by CISA (URL listed below in Notes) and vendor’s instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2025-09-25 Non constaté à ce jour
Meta Platforms WhatsApp : contrôle des droits incorrect
CVE-2025-55177 Répandu ici
WhatsApp
Meta Platforms
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-02 Non constaté à ce jour
Git Link Following Vulnerability
CVE-2025-48384
Git Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-25 Non constaté à ce jour
PaperCut NG/MF : falsification de requête inter-sites
CVE-2023-2533
NG/MF
PaperCut
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-28 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : falsification de requête côté serveur
CVE-2019-9621
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-07 Non constaté à ce jour
Rails Ruby on Rails : traversée de répertoire
CVE-2019-5418
Ruby on Rails Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-07 Non constaté à ce jour
D-Link DIR-859 Router : traversée de répertoire
CVE-2024-0769
DIR-859 Router
D-Link
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-25 Non constaté à ce jour
Linux Kernel Improper Ownership Management Vulnerability
CVE-2023-0386 Répandu ici
Kernel
Linux
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-17 Non constaté à ce jour
Qualcomm Multiple Chipsets : contrôle des droits incorrect
CVE-2025-21479
Multiple Chipsets
Qualcomm
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-03 Non constaté à ce jour
Qualcomm Multiple Chipsets : contrôle des droits incorrect
CVE-2025-21480
Multiple Chipsets
Qualcomm
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-03 Non constaté à ce jour
Samsung MagicINFO 9 Server : traversée de répertoire
CVE-2025-4632 Répandu ici
MagicINFO 9 Server
Samsung
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-22 Non constaté à ce jour
ZKTeco BioTime : traversée de répertoire
CVE-2023-38950
BioTime
ZKTeco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-19 Non constaté à ce jour
Srimax Output Messenger : traversée de répertoire
CVE-2025-27920
Output Messenger
Srimax
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-19 Non constaté à ce jour
Commvault Command Center : traversée de répertoire
CVE-2025-34028
Command Center
Commvault
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-02 Non constaté à ce jour
Yiiframework Yii Improper Protection of Alternate Path Vulnerability
CVE-2024-58136
Yii
Yiiframework
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-02 Non constaté à ce jour
SAP NetWeaver : traversée de répertoire
CVE-2017-12637
NetWeaver
SAP
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-19 Non constaté à ce jour
NAKIVO Backup et Replication Absolute : traversée de répertoire
CVE-2024-48248
Backup et Replication
NAKIVO
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-19 Non constaté à ce jour
Ivanti Endpoint Manager (EPM) Absolute : traversée de répertoire
CVE-2024-13161
Endpoint Manager (EPM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-10 Non constaté à ce jour
Ivanti Endpoint Manager (EPM) Absolute : traversée de répertoire
CVE-2024-13160
Endpoint Manager (EPM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-10 Non constaté à ce jour
Ivanti Endpoint Manager (EPM) Absolute : traversée de répertoire
CVE-2024-13159
Endpoint Manager (EPM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-10 Non constaté à ce jour
Progress WhatsUp Gold : traversée de répertoire
CVE-2024-4885
WhatsUp Gold
Progress
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-03 Non constaté à ce jour
Microsoft Power Pages : contrôle d'accès défaillant
CVE-2025-24989 Répandu ici
Power Pages
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur. 2025-02-21 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A01:2025 Contrôle d'accès défaillant ?

Un utilisateur peut agir au-delà de ses droits : lire le dossier d'un autre, ouvrir une page d'administration, modifier ce qui ne lui appartient pas.

Combien de failles exploitées relèvent de A01 ?

Le catalogue CISA KEV en compte 253, la dernière ajoutée le 1 octobre 2026.

Quelles faiblesses (CWE) de A01 sont les plus exploitées ?

CWE-22 (80), CWE-284 (36), CWE-200 (25), CWE-918 (22), CWE-863 (18).

Comment s'en protéger ?

Tout refuser par défaut et vérifier les droits côté serveur, à chaque requête. Contrôler que l'objet demandé appartient bien à l'utilisateur connecté. Journaliser les refus d'accès et alerter quand ils se répètent.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A01 Broken Access Control, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.