Catalogue CISA KEV · mis à jour le 2026-10-08
A05:2025 Injection
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».
- 422failles exploitées
- 74utilisées par des rançongiciels
- 294produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Une injection SQL qui fait lire ou effacer toute la base de données.
- Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
- Une commande système construite avec un paramètre de l'adresse.
Comment s'en protéger
- Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
- Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
- Valider les entrées par liste blanche, côté serveur.
Failles A05 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Apache Struts : exécution de code à distance
CVE-2018-11776 Répandu ici |
Struts
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Plusieurs produits Apple : dépassement d'entier
CVE-2021-30860 Répandu ici |
Plusieurs produits Apple | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apple iOS, iPadOS, et watchOS WebKit : injection de script dans les pages
CVE-2021-1879 Répandu ici |
iOS, iPadOS, et watchOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apple Multiple Products WebKit : dépassement d'entier
CVE-2021-30663 Répandu ici |
Plusieurs produits Apple | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Atlassian Confluence Server and Data Center Object-Graph Navigation Language (OGNL) Injection Vulnerability
CVE-2021-26084 |
Confluence Server et Data Center
Atlassian |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
BQE BillQuick Web Suite : injection SQL
CVE-2021-42258 |
BillQuick Web Suite
BQE |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Cisco ASA et FTD Read-Only : traversée de répertoire
CVE-2020-3452 Répandu ici |
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Cisco ASA et FTD : injection de script dans les pages
CVE-2020-3580 Répandu ici |
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Cisco HyperFlex HX Installer Virtual Machine : injection de commande
CVE-2021-1497 Répandu ici |
HyperFlex HX
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Cisco HyperFlex HX Data Platform : injection de commande
CVE-2021-1498 Répandu ici |
HyperFlex HX
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Cisco IOS et IOS XE Software Smart Install : exécution de code à distance
CVE-2018-0171 Répandu ici |
IOS et IOS XE
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Cisco IP Phones Web Server : exécution de code à distance et déni de service
CVE-2020-3161 Répandu ici |
Cisco IP Phones | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Cisco Adaptive Security Appliance (ASA) : déni de service
CVE-2018-0296 Répandu ici |
Adaptive Security Appliance (ASA)
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Citrix ADC, Gateway, et SD-WAN WANOP Appliance : divulgation d'informations
CVE-2020-8195 |
Application Delivery Controller (ADC), Gateway, et SD-WAN WANOP Appliance
Citrix |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
D-Link DNS-320 Device : injection de commande
CVE-2020-25506 |
DNS-320 Device
D-Link |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
DotNetNuke (DNN) : exécution de code à distance
CVE-2017-9822 |
DotNetNuke (DNN) | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Multiple DrayTek Vigor Routers Web Management Page Vulnerability
CVE-2020-8515 |
Multiple Vigor Routers
DrayTek |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Drupal Core : exécution de code à distance
CVE-2018-7600 Répandu ici |
Drupal Core | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
GitLab Community et Enterprise Editions : exécution de code à distance
CVE-2021-22205 |
Community et Enterprise Editions
GitLab |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Google Chromium Intents : validation d'entrée insuffisante
CVE-2021-38000 Répandu ici |
Chromium Intents
|
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Google Chromium V8 : validation d'entrée insuffisante
CVE-2021-21220 Répandu ici |
Chromium V8
|
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
IBM Data Risk Manager : exécution de code à distance
CVE-2020-4428 |
Data Risk Manager
IBM |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
IBM Planning Analytics : exécution de code à distance
CVE-2019-4716 |
Planning Analytics
IBM |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
ImageMagick : falsification de requête côté serveur
CVE-2016-3718 |
ImageMagick | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Micro Focus Operation Bridge Report (OBR) : exécution de code à distance
CVE-2021-22502 Répandu ici |
Operation Bridge Reporter (OBR)
Micro Focus |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft Windows Media Center : exécution de code à distance
CVE-2016-0185 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft Windows Server Message Block (SMBv1) : exécution de code à distance
CVE-2017-0143 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Exchange Server : contournement d'une protection
CVE-2021-31207 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Hyper-V RemoteFX vGPU : exécution de code à distance
CVE-2020-1040 Répandu ici |
Hyper-V RemoteFX
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft .NET Framework : exécution de code à distance
CVE-2017-8759 Répandu ici |
.NET Framework
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft MSCOMCTL.OCX : exécution de code à distance
CVE-2012-0158 Répandu ici |
MSCOMCTL.OCX
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft MSHTML : exécution de code à distance
CVE-2019-0541 Répandu ici |
MSHTML
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft SharePoint : exécution de code à distance
CVE-2019-0604 Répandu ici |
SharePoint
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft .NET Framework : exécution de code à distance
CVE-2020-0646 Répandu ici |
.NET Framework
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Nagios XI : exécution de code à distance
CVE-2019-15949 |
Nagios XI | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Netis WF2419 Devices : exécution de code à distance
CVE-2019-19356 |
WF2419 Devices
Netis |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
PlaySMS : injection dans le moteur de gabarits
CVE-2020-8644 |
PlaySMS | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Ivanti Pulse Connect Secure : exécution de code
CVE-2020-8243 |
Pulse Connect Secure
Ivanti |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Ivanti Pulse Connect Secure : dépôt de fichier sans restriction
CVE-2021-22900 |
Pulse Connect Secure
Ivanti |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Ivanti Pulse Connect Secure Collaboration Suite : débordement de tampon
CVE-2021-22894 |
Pulse Connect Secure
Ivanti |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A05:2025 Injection ?
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).
Combien de failles exploitées relèvent de A05 ?
Le catalogue CISA KEV en compte 422, la dernière ajoutée le 8 octobre 2026.
Quelles faiblesses (CWE) de A05 sont les plus exploitées ?
CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).
Comment s'en protéger ?
Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.
Faiblesses (CWE) de cette catégorie au catalogue
- CWE-20 Improper Input Validation (119)
- CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') (110)
- CWE-94 Improper Control of Generation of Code ('Code Injection') (71)
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') (33)
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (32)
- CWE-77 Improper Neutralization of Special Elements used in a Command ('Command Injection') (31)
- CWE-74 (12)
- CWE-95 (6)
- CWE-88 (5)
- CWE-917 (5)
- CWE-116 (4)
- CWE-80 (3)
- CWE-98 (2)
- CWE-96 (2)
- CWE-470 (2)
- CWE-610 (2)
- CWE-114 (1)
- CWE-93 (1)
- CWE-91 (1)
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.