Catalogue CISA KEV · mis à jour le 2026-10-01
A01:2025 Contrôle d'accès défaillant
Un utilisateur peut agir au-delà de ses droits : lire le dossier d'un autre, ouvrir une page d'administration, modifier ce qui ne lui appartient pas. Catégorie officielle : « Broken Access Control ».
- 253failles exploitées
- 77utilisées par des rançongiciels
- 173produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Changer un numéro dans l'adresse (?compte=1234) et voir le compte d'un autre client.
- Ouvrir directement une page d'administration qui ne vérifie pas qui la demande.
- Faire envoyer par le serveur une requête vers un service interne (SSRF).
- Remonter l'arborescence des fichiers avec « ../ » (traversée de répertoires).
Comment s'en protéger
- Tout refuser par défaut et vérifier les droits côté serveur, à chaque requête.
- Contrôler que l'objet demandé appartient bien à l'utilisateur connecté.
- Journaliser les refus d'accès et alerter quand ils se répètent.
Failles A01 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
SimpleHelp : traversée de répertoire
CVE-2024-57727 |
SimpleHelp | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apple iOS et iPadOS : contrôle des droits incorrect
CVE-2025-24200 Répandu ici |
iOS et iPadOS
Apple |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-12 | Non constaté à ce jour |
|
Microsoft Windows Storage Link Following Vulnerability
CVE-2025-21391 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-11 | Non constaté à ce jour |
|
Apache OFBiz Forced Browsing Vulnerability
CVE-2024-45195 Répandu ici |
OFBiz
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-04 | Non constaté à ce jour |
|
Mitel MiCollab : traversée de répertoire
CVE-2024-55550 Répandu ici |
MiCollab
Mitel |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-01-07 | Oui, utilisée dans des campagnes de rançongiciel |
|
Mitel MiCollab : traversée de répertoire
CVE-2024-41713 Répandu ici |
MiCollab
Mitel |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-01-07 | Oui, utilisée dans des campagnes de rançongiciel |
|
Cleo Multiple Products Unauthenticated File Upload Vulnerability
CVE-2024-55956 |
Plusieurs produits Cleo | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-17 | Oui, utilisée dans des campagnes de rançongiciel |
|
Adobe ColdFusion : contrôle d'accès défaillant
CVE-2024-20767 |
ColdFusion
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-16 | Non constaté à ce jour |
|
CyberPanel : droits par défaut incorrects
CVE-2024-51378 |
CyberPanel
CyberPersons |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-04 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs pare-feu Zyxel : traversée de répertoire
CVE-2024-11667 |
Plusieurs pare-feu Zyxel | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Oracle Agile Product Lifecycle Management (PLM) : contrôle des droits incorrect
CVE-2024-21287 Répandu ici |
Agile Product Lifecycle Management (PLM)
Oracle |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-21 | Non constaté à ce jour |
|
Atlassian Jira Server et Data Center : traversée de répertoire
CVE-2021-26086 |
Jira Server et Data Center
Atlassian |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-12 | Non constaté à ce jour |
|
Metabase GeoJSON API Local File Inclusion Vulnerability
CVE-2021-41277 |
Metabase | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-12 | Non constaté à ce jour |
|
Nostromo nhttpd : traversée de répertoire
CVE-2019-16278 |
nhttpd
Nostromo |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-07 | Non constaté à ce jour |
|
CyberPanel : droits par défaut incorrects
CVE-2024-51567 |
CyberPanel
CyberPersons |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-07 | Oui, utilisée dans des campagnes de rançongiciel |
|
Synacor Zimbra Collaboration Suite (ZCS) Command Execution Vulnerability
CVE-2024-45519 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-03 | Non constaté à ce jour |
|
Ivanti Cloud Services Appliance (CSA) : traversée de répertoire
CVE-2024-8963 |
Cloud Services Appliance (CSA)
Ivanti |
As Ivanti CSA has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line of supported solutions, as future vulnerabilities on the 4.6.x version of CSA are unlikely to receive security updates. | 2024-09-19 | Non constaté à ce jour |
|
Apache HugeGraph-Server : contrôle d'accès défaillant
CVE-2024-27348 Répandu ici |
HugeGraph-Server
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-18 | Non constaté à ce jour |
|
SonicWall SonicOS : contrôle d'accès défaillant
CVE-2024-40766 |
SonicOS
SonicWall |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-09 | Oui, utilisée dans des campagnes de rançongiciel |
|
Kingsoft WPS Office : traversée de répertoire
CVE-2024-7262 |
WPS Office
Kingsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-03 | Non constaté à ce jour |
|
Draytek VigorConnect : traversée de répertoire
CVE-2021-20124 |
VigorConnect
DrayTek |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-03 | Non constaté à ce jour |
|
Draytek VigorConnect : traversée de répertoire
CVE-2021-20123 |
VigorConnect
DrayTek |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-03 | Non constaté à ce jour |
|
Apache OFBiz : contrôle des droits incorrect
CVE-2024-38856 Répandu ici |
OFBiz
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-08-27 | Non constaté à ce jour |
|
Apache OFBiz : traversée de répertoire
CVE-2024-32113 Répandu ici |
OFBiz
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-08-07 | Non constaté à ce jour |
|
VMware vCenter Server Incorrect Default File Permissions Vulnerability
CVE-2022-22948 Répandu ici |
vCenter Server
VMware |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-07-17 | Non constaté à ce jour |
|
SolarWinds Serv-U : traversée de répertoire
CVE-2024-28995 |
Serv-U
SolarWinds |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-07-17 | Non constaté à ce jour |
|
Check Point Quantum Security Gateways : divulgation d'informations
CVE-2024-24919 |
Quantum Security Gateways
Check Point |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-05-30 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache Flink : contrôle d'accès défaillant
CVE-2020-17519 Répandu ici |
Flink
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-05-23 | Non constaté à ce jour |
|
D-Link DIR-605 Router : divulgation d'informations
CVE-2021-40655 |
DIR-605 Router
D-Link |
This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions. | 2024-05-16 | Non constaté à ce jour |
|
D-Link DIR-600 Router : falsification de requête inter-sites
CVE-2014-100005 |
DIR-600 Router
D-Link |
This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions. | 2024-05-16 | Non constaté à ce jour |
|
GitLab Community et Enterprise Editions : contrôle d'accès défaillant
CVE-2023-7028 |
GitLab CE/EE | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-05-01 | Non constaté à ce jour |
|
Android Pixel : divulgation d'informations
CVE-2023-21237 Répandu ici |
Pixel
Android |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-03-05 | Non constaté à ce jour |
|
Cisco ASA et FTD : divulgation d'informations
CVE-2020-3259 Répandu ici |
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-02-15 | Oui, utilisée dans des campagnes de rançongiciel |
|
Ivanti Connect Secure, Policy Secure, et Neurons : falsification de requête côté serveur
CVE-2024-21893 |
Connect Secure, Policy Secure, et Neurons
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-31 | Oui, utilisée dans des campagnes de rançongiciel |
|
Joomla! : contrôle d'accès défaillant
CVE-2023-23752 Répandu ici |
Joomla! | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-08 | Non constaté à ce jour |
|
SysAid Server : traversée de répertoire
CVE-2023-47246 |
SysAid Server | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-11-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Atlassian Confluence Data Center et Server : contrôle des droits défaillant
CVE-2023-22518 |
Confluence Data Center et Server
Atlassian |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-11-07 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Skype for Business : élévation de privilèges
CVE-2023-41763 Répandu ici |
Skype for Business
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-10-10 | Non constaté à ce jour |
|
Microsoft Word : divulgation d'informations
CVE-2023-36761 Répandu ici |
Word
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-12 | Non constaté à ce jour |
|
Ignite Realtime Openfire : traversée de répertoire
CVE-2023-32315 |
Openfire
Ignite Realtime |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-08-24 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A01:2025 Contrôle d'accès défaillant ?
Un utilisateur peut agir au-delà de ses droits : lire le dossier d'un autre, ouvrir une page d'administration, modifier ce qui ne lui appartient pas.
Combien de failles exploitées relèvent de A01 ?
Le catalogue CISA KEV en compte 253, la dernière ajoutée le 1 octobre 2026.
Quelles faiblesses (CWE) de A01 sont les plus exploitées ?
CWE-22 (80), CWE-284 (36), CWE-200 (25), CWE-918 (22), CWE-863 (18).
Comment s'en protéger ?
Tout refuser par défaut et vérifier les droits côté serveur, à chaque requête. Contrôler que l'objet demandé appartient bien à l'utilisateur connecté. Journaliser les refus d'accès et alerter quand ils se répètent.
Faiblesses (CWE) de cette catégorie au catalogue
- CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') (80)
- CWE-284 Improper Access Control (36)
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor (25)
- CWE-918 Server-Side Request Forgery (SSRF) (22)
- CWE-863 Incorrect Authorization (18)
- CWE-59 (17)
- CWE-862 Missing Authorization (12)
- CWE-23 (9)
- CWE-352 Cross-Site Request Forgery (CSRF) (6)
- CWE-276 Incorrect Default Permissions (5)
- CWE-36 (5)
- CWE-552 (3)
- CWE-285 (3)
- CWE-441 (2)
- CWE-282 (2)
- CWE-425 (2)
- CWE-749 (2)
- CWE-732 Incorrect Permission Assignment for Critical Resource (2)
- CWE-639 Authorization Bypass Through User-Controlled Key (1)
- CWE-61 (1)
- CWE-424 (1)
- CWE-668 (1)
- CWE-281 (1)
- CWE-601 URL Redirection to Untrusted Site ('Open Redirect') (1)
Sources
Les autres catégories du Top 10
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A05 Injection
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A01 Broken Access Control, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.