Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le n/d

A03:2025 Défaillances de la chaîne d'approvisionnement logicielle

Le danger vient d'un composant tiers : bibliothèque vulnérable ou abandonnée, extension compromise, outil de construction détourné. Catégorie officielle : « Software Supply Chain Failures ».

Exemples concrets

  • Un site qui embarque une version de bibliothèque JavaScript connue pour être vulnérable.
  • Une extension WordPress que son auteur ne met plus à jour.
  • Un paquet malveillant publié sous un nom proche d'un paquet légitime.

Comment s'en protéger

  • Tenir l'inventaire des composants et de leurs versions.
  • Surveiller leurs failles (CyberAlert, OSV.dev, avis de l'éditeur) et mettre à jour vite.
  • Retirer les composants qui ne sont plus maintenus.

Failles A03 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Aucune faille de cette catégorie ne figure aujourd'hui au catalogue CISA KEV.

Questions fréquentes

Qu'est-ce que A03:2025 Défaillances de la chaîne d'approvisionnement logicielle ?

Le danger vient d'un composant tiers : bibliothèque vulnérable ou abandonnée, extension compromise, outil de construction détourné.

Combien de failles exploitées relèvent de A03 ?

Aucune à ce jour dans le catalogue CISA KEV.

Comment s'en protéger ?

Tenir l'inventaire des composants et de leurs versions. Surveiller leurs failles (CyberAlert, OSV.dev, avis de l'éditeur) et mettre à jour vite. Retirer les composants qui ne sont plus maintenus.

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A03 Software Supply Chain Failures, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.