Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-08

A05:2025 Injection

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».

Exemples concrets

  • Une injection SQL qui fait lire ou effacer toute la base de données.
  • Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
  • Une commande système construite avec un paramètre de l'adresse.

Comment s'en protéger

  • Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
  • Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
  • Valider les entrées par liste blanche, côté serveur.

Failles A05 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Ivanti Pulse Connect Secure : injection de commande
CVE-2021-22899
Pulse Connect Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Ivanti Pulse Connect Secure et Policy Secure : injection de commande
CVE-2019-11539
Pulse Connect Secure et Pulse Policy Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
rConfig : injection de commande système
CVE-2020-10221
rConfig Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Realtek AP-Router SDK : débordement de tampon
CVE-2021-35395
AP-Router SDK
Realtek
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SaltStack Salt Shell Injection Vulnerability
CVE-2020-16846
Salt
SaltStack
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Sonatype Nexus Repository : exécution de code à distance
CVE-2020-10199
Nexus Repository
Sonatype
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SonicWall SMA100 : injection SQL
CVE-2019-7481
SMA100
SonicWall
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
SonicWall SSLVPN SMA100 : injection SQL
CVE-2021-20016
SSLVPN SMA100
SonicWall
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Sophos SFOS : injection SQL
CVE-2020-12271
SFOS
Sophos
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Symantec Messaging Gateway : exécution de code à distance
CVE-2017-6327
Symantec Messaging Gateway Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Tenda AC1900 Router AC15 Model : exécution de code à distance
CVE-2020-10987
AC1900 Router AC15 Model
Tenda
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Tenda AC7, AC9, et AC10 Routers : injection de commande
CVE-2018-14558
AC7, AC9, et AC10 Routers
Tenda
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
ThinkPHP "noneCms" : exécution de code à distance
CVE-2018-20062
noneCms
ThinkPHP
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
ThinkPHP : exécution de code à distance
CVE-2019-9082
ThinkPHP Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Trend Micro Multiple Products Content Validation Escape Vulnerability
CVE-2020-8468
Apex One, OfficeScan et Worry-Free Business Security Agents
Trend Micro
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Plusieurs produits Trend Micro : validation d'entrée insuffisante
CVE-2021-36742
Apex One, Apex One as a Service, et Worry-Free Business Security
Trend Micro
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
vBulletin PHP Module : exécution de code à distance
CVE-2019-16759
vBulletin Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
vBulletin PHP Module : exécution de code à distance
CVE-2020-17496
vBulletin Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
VMware vCenter Server : validation d'entrée insuffisante
CVE-2021-21985 Répandu ici
vCenter Server
VMware
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Multiple VMware Products : injection de commande
CVE-2020-4006 Répandu ici
Plusieurs produits VMware Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
WordPress Social Warfare Plugin : injection de script dans les pages
CVE-2019-9978 Répandu ici
Social Warfare Plugin
WordPress
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Yealink Device Management : falsification de requête côté serveur
CVE-2021-27561
Device Management
Yealink
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A05:2025 Injection ?

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).

Combien de failles exploitées relèvent de A05 ?

Le catalogue CISA KEV en compte 422, la dernière ajoutée le 8 octobre 2026.

Quelles faiblesses (CWE) de A05 sont les plus exploitées ?

CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).

Comment s'en protéger ?

Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.