Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-01

A01:2025 Contrôle d'accès défaillant

Un utilisateur peut agir au-delà de ses droits : lire le dossier d'un autre, ouvrir une page d'administration, modifier ce qui ne lui appartient pas. Catégorie officielle : « Broken Access Control ».

Exemples concrets

  • Changer un numéro dans l'adresse (?compte=1234) et voir le compte d'un autre client.
  • Ouvrir directement une page d'administration qui ne vérifie pas qui la demande.
  • Faire envoyer par le serveur une requête vers un service interne (SSRF).
  • Remonter l'arborescence des fichiers avec « ../ » (traversée de répertoires).

Comment s'en protéger

  • Tout refuser par défaut et vérifier les droits côté serveur, à chaque requête.
  • Contrôler que l'objet demandé appartient bien à l'utilisateur connecté.
  • Journaliser les refus d'accès et alerter quand ils se répètent.

Failles A01 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
SimpleHelp : traversée de répertoire
CVE-2024-57727
SimpleHelp Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-13 Oui, utilisée dans des campagnes de rançongiciel
Apple iOS et iPadOS : contrôle des droits incorrect
CVE-2025-24200 Répandu ici
iOS et iPadOS
Apple
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-12 Non constaté à ce jour
Microsoft Windows Storage Link Following Vulnerability
CVE-2025-21391 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-11 Non constaté à ce jour
Apache OFBiz Forced Browsing Vulnerability
CVE-2024-45195 Répandu ici
OFBiz
Apache
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-04 Non constaté à ce jour
Mitel MiCollab : traversée de répertoire
CVE-2024-55550 Répandu ici
MiCollab
Mitel
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-01-07 Oui, utilisée dans des campagnes de rançongiciel
Mitel MiCollab : traversée de répertoire
CVE-2024-41713 Répandu ici
MiCollab
Mitel
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-01-07 Oui, utilisée dans des campagnes de rançongiciel
Cleo Multiple Products Unauthenticated File Upload Vulnerability
CVE-2024-55956
Plusieurs produits Cleo Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-12-17 Oui, utilisée dans des campagnes de rançongiciel
Adobe ColdFusion : contrôle d'accès défaillant
CVE-2024-20767
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-12-16 Non constaté à ce jour
CyberPanel : droits par défaut incorrects
CVE-2024-51378
CyberPanel
CyberPersons
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-12-04 Oui, utilisée dans des campagnes de rançongiciel
Plusieurs pare-feu Zyxel : traversée de répertoire
CVE-2024-11667
Plusieurs pare-feu Zyxel Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-12-03 Oui, utilisée dans des campagnes de rançongiciel
Oracle Agile Product Lifecycle Management (PLM) : contrôle des droits incorrect
CVE-2024-21287 Répandu ici
Agile Product Lifecycle Management (PLM)
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-21 Non constaté à ce jour
Atlassian Jira Server et Data Center : traversée de répertoire
CVE-2021-26086
Jira Server et Data Center
Atlassian
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-12 Non constaté à ce jour
Metabase GeoJSON API Local File Inclusion Vulnerability
CVE-2021-41277
Metabase Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-12 Non constaté à ce jour
Nostromo nhttpd : traversée de répertoire
CVE-2019-16278
nhttpd
Nostromo
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-07 Non constaté à ce jour
CyberPanel : droits par défaut incorrects
CVE-2024-51567
CyberPanel
CyberPersons
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-07 Oui, utilisée dans des campagnes de rançongiciel
Synacor Zimbra Collaboration Suite (ZCS) Command Execution Vulnerability
CVE-2024-45519
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-03 Non constaté à ce jour
Ivanti Cloud Services Appliance (CSA) : traversée de répertoire
CVE-2024-8963
Cloud Services Appliance (CSA)
Ivanti
As Ivanti CSA has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line of supported solutions, as future vulnerabilities on the 4.6.x version of CSA are unlikely to receive security updates. 2024-09-19 Non constaté à ce jour
Apache HugeGraph-Server : contrôle d'accès défaillant
CVE-2024-27348 Répandu ici
HugeGraph-Server
Apache
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-18 Non constaté à ce jour
SonicWall SonicOS : contrôle d'accès défaillant
CVE-2024-40766
SonicOS
SonicWall
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-09 Oui, utilisée dans des campagnes de rançongiciel
Kingsoft WPS Office : traversée de répertoire
CVE-2024-7262
WPS Office
Kingsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-03 Non constaté à ce jour
Draytek VigorConnect : traversée de répertoire
CVE-2021-20124
VigorConnect
DrayTek
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-03 Non constaté à ce jour
Draytek VigorConnect : traversée de répertoire
CVE-2021-20123
VigorConnect
DrayTek
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-03 Non constaté à ce jour
Apache OFBiz : contrôle des droits incorrect
CVE-2024-38856 Répandu ici
OFBiz
Apache
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-27 Non constaté à ce jour
Apache OFBiz : traversée de répertoire
CVE-2024-32113 Répandu ici
OFBiz
Apache
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-07 Non constaté à ce jour
VMware vCenter Server Incorrect Default File Permissions Vulnerability
CVE-2022-22948 Répandu ici
vCenter Server
VMware
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-07-17 Non constaté à ce jour
SolarWinds Serv-U : traversée de répertoire
CVE-2024-28995
Serv-U
SolarWinds
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-07-17 Non constaté à ce jour
Check Point Quantum Security Gateways : divulgation d'informations
CVE-2024-24919
Quantum Security Gateways
Check Point
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-05-30 Oui, utilisée dans des campagnes de rançongiciel
Apache Flink : contrôle d'accès défaillant
CVE-2020-17519 Répandu ici
Flink
Apache
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-05-23 Non constaté à ce jour
D-Link DIR-605 Router : divulgation d'informations
CVE-2021-40655
DIR-605 Router
D-Link
This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions. 2024-05-16 Non constaté à ce jour
D-Link DIR-600 Router : falsification de requête inter-sites
CVE-2014-100005
DIR-600 Router
D-Link
This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions. 2024-05-16 Non constaté à ce jour
GitLab Community et Enterprise Editions : contrôle d'accès défaillant
CVE-2023-7028
GitLab CE/EE Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-05-01 Non constaté à ce jour
Android Pixel : divulgation d'informations
CVE-2023-21237 Répandu ici
Pixel
Android
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-03-05 Non constaté à ce jour
Cisco ASA et FTD : divulgation d'informations
CVE-2020-3259 Répandu ici
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-02-15 Oui, utilisée dans des campagnes de rançongiciel
Ivanti Connect Secure, Policy Secure, et Neurons : falsification de requête côté serveur
CVE-2024-21893
Connect Secure, Policy Secure, et Neurons
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-31 Oui, utilisée dans des campagnes de rançongiciel
Joomla! : contrôle d'accès défaillant
CVE-2023-23752 Répandu ici
Joomla! Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-08 Non constaté à ce jour
SysAid Server : traversée de répertoire
CVE-2023-47246
SysAid Server Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-11-13 Oui, utilisée dans des campagnes de rançongiciel
Atlassian Confluence Data Center et Server : contrôle des droits défaillant
CVE-2023-22518
Confluence Data Center et Server
Atlassian
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-11-07 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Skype for Business : élévation de privilèges
CVE-2023-41763 Répandu ici
Skype for Business
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-10-10 Non constaté à ce jour
Microsoft Word : divulgation d'informations
CVE-2023-36761 Répandu ici
Word
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-12 Non constaté à ce jour
Ignite Realtime Openfire : traversée de répertoire
CVE-2023-32315
Openfire
Ignite Realtime
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-08-24 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A01:2025 Contrôle d'accès défaillant ?

Un utilisateur peut agir au-delà de ses droits : lire le dossier d'un autre, ouvrir une page d'administration, modifier ce qui ne lui appartient pas.

Combien de failles exploitées relèvent de A01 ?

Le catalogue CISA KEV en compte 253, la dernière ajoutée le 1 octobre 2026.

Quelles faiblesses (CWE) de A01 sont les plus exploitées ?

CWE-22 (80), CWE-284 (36), CWE-200 (25), CWE-918 (22), CWE-863 (18).

Comment s'en protéger ?

Tout refuser par défaut et vérifier les droits côté serveur, à chaque requête. Contrôler que l'objet demandé appartient bien à l'utilisateur connecté. Journaliser les refus d'accès et alerter quand ils se répètent.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A01 Broken Access Control, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.