Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-08

A05:2025 Injection

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».

Exemples concrets

  • Une injection SQL qui fait lire ou effacer toute la base de données.
  • Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
  • Une commande système construite avec un paramètre de l'adresse.

Comment s'en protéger

  • Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
  • Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
  • Valider les entrées par liste blanche, côté serveur.

Failles A05 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Apache Struts : exécution de code à distance
CVE-2018-11776 Répandu ici
Struts
Apache
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Plusieurs produits Apple : dépassement d'entier
CVE-2021-30860 Répandu ici
Plusieurs produits Apple Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Apple iOS, iPadOS, et watchOS WebKit : injection de script dans les pages
CVE-2021-1879 Répandu ici
iOS, iPadOS, et watchOS
Apple
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Apple Multiple Products WebKit : dépassement d'entier
CVE-2021-30663 Répandu ici
Plusieurs produits Apple Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Atlassian Confluence Server and Data Center Object-Graph Navigation Language (OGNL) Injection Vulnerability
CVE-2021-26084
Confluence Server et Data Center
Atlassian
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
BQE BillQuick Web Suite : injection SQL
CVE-2021-42258
BillQuick Web Suite
BQE
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Cisco ASA et FTD Read-Only : traversée de répertoire
CVE-2020-3452 Répandu ici
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Cisco ASA et FTD : injection de script dans les pages
CVE-2020-3580 Répandu ici
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Cisco HyperFlex HX Installer Virtual Machine : injection de commande
CVE-2021-1497 Répandu ici
HyperFlex HX
Cisco
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Cisco HyperFlex HX Data Platform : injection de commande
CVE-2021-1498 Répandu ici
HyperFlex HX
Cisco
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Cisco IOS et IOS XE Software Smart Install : exécution de code à distance
CVE-2018-0171 Répandu ici
IOS et IOS XE
Cisco
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Cisco IP Phones Web Server : exécution de code à distance et déni de service
CVE-2020-3161 Répandu ici
Cisco IP Phones Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Cisco Adaptive Security Appliance (ASA) : déni de service
CVE-2018-0296 Répandu ici
Adaptive Security Appliance (ASA)
Cisco
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Citrix ADC, Gateway, et SD-WAN WANOP Appliance : divulgation d'informations
CVE-2020-8195
Application Delivery Controller (ADC), Gateway, et SD-WAN WANOP Appliance
Citrix
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
D-Link DNS-320 Device : injection de commande
CVE-2020-25506
DNS-320 Device
D-Link
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
DotNetNuke (DNN) : exécution de code à distance
CVE-2017-9822
DotNetNuke (DNN) Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Multiple DrayTek Vigor Routers Web Management Page Vulnerability
CVE-2020-8515
Multiple Vigor Routers
DrayTek
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Drupal Core : exécution de code à distance
CVE-2018-7600 Répandu ici
Drupal Core Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
GitLab Community et Enterprise Editions : exécution de code à distance
CVE-2021-22205
Community et Enterprise Editions
GitLab
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Google Chromium Intents : validation d'entrée insuffisante
CVE-2021-38000 Répandu ici
Chromium Intents
Google
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Google Chromium V8 : validation d'entrée insuffisante
CVE-2021-21220 Répandu ici
Chromium V8
Google
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
IBM Data Risk Manager : exécution de code à distance
CVE-2020-4428
Data Risk Manager
IBM
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
IBM Planning Analytics : exécution de code à distance
CVE-2019-4716
Planning Analytics
IBM
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
ImageMagick : falsification de requête côté serveur
CVE-2016-3718
ImageMagick Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Micro Focus Operation Bridge Report (OBR) : exécution de code à distance
CVE-2021-22502 Répandu ici
Operation Bridge Reporter (OBR)
Micro Focus
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Microsoft Windows Media Center : exécution de code à distance
CVE-2016-0185 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Microsoft Windows Server Message Block (SMBv1) : exécution de code à distance
CVE-2017-0143 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Exchange Server : contournement d'une protection
CVE-2021-31207 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Hyper-V RemoteFX vGPU : exécution de code à distance
CVE-2020-1040 Répandu ici
Hyper-V RemoteFX
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Microsoft .NET Framework : exécution de code à distance
CVE-2017-8759 Répandu ici
.NET Framework
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Microsoft MSCOMCTL.OCX : exécution de code à distance
CVE-2012-0158 Répandu ici
MSCOMCTL.OCX
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Microsoft MSHTML : exécution de code à distance
CVE-2019-0541 Répandu ici
MSHTML
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Microsoft SharePoint : exécution de code à distance
CVE-2019-0604 Répandu ici
SharePoint
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Microsoft .NET Framework : exécution de code à distance
CVE-2020-0646 Répandu ici
.NET Framework
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Nagios XI : exécution de code à distance
CVE-2019-15949
Nagios XI Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Netis WF2419 Devices : exécution de code à distance
CVE-2019-19356
WF2419 Devices
Netis
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
PlaySMS : injection dans le moteur de gabarits
CVE-2020-8644
PlaySMS Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Ivanti Pulse Connect Secure : exécution de code
CVE-2020-8243
Pulse Connect Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Ivanti Pulse Connect Secure : dépôt de fichier sans restriction
CVE-2021-22900
Pulse Connect Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Ivanti Pulse Connect Secure Collaboration Suite : débordement de tampon
CVE-2021-22894
Pulse Connect Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A05:2025 Injection ?

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).

Combien de failles exploitées relèvent de A05 ?

Le catalogue CISA KEV en compte 422, la dernière ajoutée le 8 octobre 2026.

Quelles faiblesses (CWE) de A05 sont les plus exploitées ?

CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).

Comment s'en protéger ?

Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.