Catalogue CISA KEV · mis à jour le n/d
A03:2025 Défaillances de la chaîne d'approvisionnement logicielle
Le danger vient d'un composant tiers : bibliothèque vulnérable ou abandonnée, extension compromise, outil de construction détourné. Catégorie officielle : « Software Supply Chain Failures ».
- 0failles exploitées
- 0utilisées par des rançongiciels
- 0produits concernés
- n/dpremière entrée au catalogue
Exemples concrets
- Un site qui embarque une version de bibliothèque JavaScript connue pour être vulnérable.
- Une extension WordPress que son auteur ne met plus à jour.
- Un paquet malveillant publié sous un nom proche d'un paquet légitime.
Comment s'en protéger
- Tenir l'inventaire des composants et de leurs versions.
- Surveiller leurs failles (CyberAlert, OSV.dev, avis de l'éditeur) et mettre à jour vite.
- Retirer les composants qui ne sont plus maintenus.
Failles A03 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
| Aucune faille de cette catégorie ne figure aujourd'hui au catalogue CISA KEV. | ||||
Questions fréquentes
Qu'est-ce que A03:2025 Défaillances de la chaîne d'approvisionnement logicielle ?
Le danger vient d'un composant tiers : bibliothèque vulnérable ou abandonnée, extension compromise, outil de construction détourné.
Combien de failles exploitées relèvent de A03 ?
Aucune à ce jour dans le catalogue CISA KEV.
Comment s'en protéger ?
Tenir l'inventaire des composants et de leurs versions. Surveiller leurs failles (CyberAlert, OSV.dev, avis de l'éditeur) et mettre à jour vite. Retirer les composants qui ne sont plus maintenus.
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A04 Défaillances cryptographiques
- A05 Injection
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A03 Software Supply Chain Failures, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.