Catalogue CISA KEV · mis à jour le 2026-10-01
A01:2025 Contrôle d'accès défaillant
Un utilisateur peut agir au-delà de ses droits : lire le dossier d'un autre, ouvrir une page d'administration, modifier ce qui ne lui appartient pas. Catégorie officielle : « Broken Access Control ».
- 253failles exploitées
- 77utilisées par des rançongiciels
- 173produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Changer un numéro dans l'adresse (?compte=1234) et voir le compte d'un autre client.
- Ouvrir directement une page d'administration qui ne vérifie pas qui la demande.
- Faire envoyer par le serveur une requête vers un service interne (SSRF).
- Remonter l'arborescence des fichiers avec « ../ » (traversée de répertoires).
Comment s'en protéger
- Tout refuser par défaut et vérifier les droits côté serveur, à chaque requête.
- Contrôler que l'objet demandé appartient bien à l'utilisateur connecté.
- Journaliser les refus d'accès et alerter quand ils se répètent.
Failles A01 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
GitLab : falsification de requête côté serveur
CVE-2021-22175 |
GitLab | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-18 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : falsification de requête côté serveur
CVE-2020-7796 |
Zimbra Collaboration Suite
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-17 | Non constaté à ce jour |
|
GitLab Community et Enterprise Editions : falsification de requête côté serveur
CVE-2021-39935 |
Community et Enterprise Editions
GitLab |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-03 | Non constaté à ce jour |
|
Vite Vitejs : contrôle d'accès défaillant
CVE-2025-31125 |
Vitejs | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-22 | Non constaté à ce jour |
|
Microsoft Windows : divulgation d'informations
CVE-2026-20805 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-13 | Non constaté à ce jour |
|
Gogs : traversée de répertoire
CVE-2025-8110 |
Gogs | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-12 | Non constaté à ce jour |
|
Digiever DS-2105 Pro : absence de contrôle des droits
CVE-2023-52163 |
DS-2105 Pro
Digiever |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-22 | Non constaté à ce jour |
|
SonicWall SMA1000 : absence de contrôle des droits
CVE-2025-40602 |
SMA1000 appliance
SonicWall |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-17 | Non constaté à ce jour |
|
RARLAB WinRAR : traversée de répertoire
CVE-2025-6218 |
WinRAR
RARLAB |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-09 | Non constaté à ce jour |
|
Fortinet FortiWeb : traversée de répertoire
CVE-2025-64446 Répandu ici |
FortiWeb
Fortinet |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-14 | Non constaté à ce jour |
|
Gladinet Triofox : contrôle d'accès défaillant
CVE-2025-12480 |
Triofox
Gladinet |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-12 | Non constaté à ce jour |
|
Gladinet CentreStack et Triofox : fichiers accessibles depuis l'extérieur
CVE-2025-11371 |
CentreStack et Triofox
Gladinet |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-04 | Non constaté à ce jour |
|
Dassault Systèmes DELMIA Apriso : absence de contrôle des droits
CVE-2025-6205 |
DELMIA Apriso
Dassault Systèmes |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-28 | Non constaté à ce jour |
|
Microsoft Windows SMB Client : contrôle d'accès défaillant
CVE-2025-33073 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-20 | Non constaté à ce jour |
|
Oracle E-Business Suite : falsification de requête côté serveur
CVE-2025-61884 Répandu ici |
E-Business Suite
Oracle |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-20 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows : contrôle d'accès défaillant
CVE-2025-59230 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-14 | Non constaté à ce jour |
|
Grafana : traversée de répertoire
CVE-2021-43798 |
Grafana
Grafana Labs |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-09 | Non constaté à ce jour |
|
Adminer : falsification de requête côté serveur
CVE-2021-21311 |
Adminer | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-29 | Non constaté à ce jour |
|
Cisco Secure Firewall Adaptive Security (ASA) Appliance et Secure Firewall Threat Defense (FTD) : absence de contrôle des droits
CVE-2025-20362 Répandu ici |
Secure Firewall Adaptive Security Appliance et Secure Firewall Threat Defense
Cisco |
The KEV due date refers to the deadline by which FCEB agencies are expected to review and begin implementing the guidance outlined in Emergency Directive (ED) 25-03 (URL listed below in Notes). Agencies must follow the mitigation steps provided by CISA (URL listed below in Notes) and vendor’s instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. | 2025-09-25 | Non constaté à ce jour |
|
Meta Platforms WhatsApp : contrôle des droits incorrect
CVE-2025-55177 Répandu ici |
WhatsApp
Meta Platforms |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-02 | Non constaté à ce jour |
|
Git Link Following Vulnerability
CVE-2025-48384 |
Git | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-08-25 | Non constaté à ce jour |
|
PaperCut NG/MF : falsification de requête inter-sites
CVE-2023-2533 |
NG/MF
PaperCut |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-07-28 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : falsification de requête côté serveur
CVE-2019-9621 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-07-07 | Non constaté à ce jour |
|
Rails Ruby on Rails : traversée de répertoire
CVE-2019-5418 |
Ruby on Rails | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-07-07 | Non constaté à ce jour |
|
D-Link DIR-859 Router : traversée de répertoire
CVE-2024-0769 |
DIR-859 Router
D-Link |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-25 | Non constaté à ce jour |
|
Linux Kernel Improper Ownership Management Vulnerability
CVE-2023-0386 Répandu ici |
Kernel
Linux |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-17 | Non constaté à ce jour |
|
Qualcomm Multiple Chipsets : contrôle des droits incorrect
CVE-2025-21479 |
Multiple Chipsets
Qualcomm |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-03 | Non constaté à ce jour |
|
Qualcomm Multiple Chipsets : contrôle des droits incorrect
CVE-2025-21480 |
Multiple Chipsets
Qualcomm |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-03 | Non constaté à ce jour |
|
Samsung MagicINFO 9 Server : traversée de répertoire
CVE-2025-4632 Répandu ici |
MagicINFO 9 Server
Samsung |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-22 | Non constaté à ce jour |
|
ZKTeco BioTime : traversée de répertoire
CVE-2023-38950 |
BioTime
ZKTeco |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-19 | Non constaté à ce jour |
|
Srimax Output Messenger : traversée de répertoire
CVE-2025-27920 |
Output Messenger
Srimax |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-19 | Non constaté à ce jour |
|
Commvault Command Center : traversée de répertoire
CVE-2025-34028 |
Command Center
Commvault |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-02 | Non constaté à ce jour |
|
Yiiframework Yii Improper Protection of Alternate Path Vulnerability
CVE-2024-58136 |
Yii
Yiiframework |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-02 | Non constaté à ce jour |
|
SAP NetWeaver : traversée de répertoire
CVE-2017-12637 |
NetWeaver
SAP |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-19 | Non constaté à ce jour |
|
NAKIVO Backup et Replication Absolute : traversée de répertoire
CVE-2024-48248 |
Backup et Replication
NAKIVO |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-19 | Non constaté à ce jour |
|
Ivanti Endpoint Manager (EPM) Absolute : traversée de répertoire
CVE-2024-13161 |
Endpoint Manager (EPM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-10 | Non constaté à ce jour |
|
Ivanti Endpoint Manager (EPM) Absolute : traversée de répertoire
CVE-2024-13160 |
Endpoint Manager (EPM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-10 | Non constaté à ce jour |
|
Ivanti Endpoint Manager (EPM) Absolute : traversée de répertoire
CVE-2024-13159 |
Endpoint Manager (EPM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-10 | Non constaté à ce jour |
|
Progress WhatsUp Gold : traversée de répertoire
CVE-2024-4885 |
WhatsUp Gold
Progress |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-03 | Non constaté à ce jour |
|
Microsoft Power Pages : contrôle d'accès défaillant
CVE-2025-24989 Répandu ici |
Power Pages
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur. | 2025-02-21 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A01:2025 Contrôle d'accès défaillant ?
Un utilisateur peut agir au-delà de ses droits : lire le dossier d'un autre, ouvrir une page d'administration, modifier ce qui ne lui appartient pas.
Combien de failles exploitées relèvent de A01 ?
Le catalogue CISA KEV en compte 253, la dernière ajoutée le 1 octobre 2026.
Quelles faiblesses (CWE) de A01 sont les plus exploitées ?
CWE-22 (80), CWE-284 (36), CWE-200 (25), CWE-918 (22), CWE-863 (18).
Comment s'en protéger ?
Tout refuser par défaut et vérifier les droits côté serveur, à chaque requête. Contrôler que l'objet demandé appartient bien à l'utilisateur connecté. Journaliser les refus d'accès et alerter quand ils se répètent.
Faiblesses (CWE) de cette catégorie au catalogue
- CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') (80)
- CWE-284 Improper Access Control (36)
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor (25)
- CWE-918 Server-Side Request Forgery (SSRF) (22)
- CWE-863 Incorrect Authorization (18)
- CWE-59 (17)
- CWE-862 Missing Authorization (12)
- CWE-23 (9)
- CWE-352 Cross-Site Request Forgery (CSRF) (6)
- CWE-276 Incorrect Default Permissions (5)
- CWE-36 (5)
- CWE-552 (3)
- CWE-285 (3)
- CWE-441 (2)
- CWE-282 (2)
- CWE-425 (2)
- CWE-749 (2)
- CWE-732 Incorrect Permission Assignment for Critical Resource (2)
- CWE-639 Authorization Bypass Through User-Controlled Key (1)
- CWE-61 (1)
- CWE-424 (1)
- CWE-668 (1)
- CWE-281 (1)
- CWE-601 URL Redirection to Untrusted Site ('Open Redirect') (1)
Sources
Les autres catégories du Top 10
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A05 Injection
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A01 Broken Access Control, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.