Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-09-25

A05:2025 Injection

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».

Exemples concrets

  • Une injection SQL qui fait lire ou effacer toute la base de données.
  • Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
  • Une commande système construite avec un paramètre de l'adresse.

Comment s'en protéger

  • Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
  • Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
  • Valider les entrées par liste blanche, côté serveur.

Failles A05 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Langflow : injection de code
CVE-2026-33017
Langflow Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-25 Non constaté à ce jour
Craft CMS : injection de code
CVE-2025-32432
Craft CMS Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-20 Non constaté à ce jour
Laravel Livewire : injection de code
CVE-2025-54068
Livewire
Laravel
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-20 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2025-66376
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-18 Non constaté à ce jour
Broadcom VMware Aria Operations : injection de commande
CVE-2026-22719 Répandu ici
VMware Aria Operations
Broadcom
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-03 Non constaté à ce jour
Soliton Systems K.K FileZen : injection de commande système
CVE-2026-25108
FileZen
Soliton Systems K.K
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-24 Non constaté à ce jour
RoundCube Webmail : injection de script dans les pages
CVE-2025-68461
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-20 Non constaté à ce jour
BeyondTrust Remote Support (RS) et Privileged Remote Access (PRA) : injection de commande système
CVE-2026-1731
Remote Support (RS) et Privileged Remote Access (PRA)
BeyondTrust
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-13 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Configuration Manager : injection SQL
CVE-2024-43468 Répandu ici
Configuration Manager
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-12 Non constaté à ce jour
React Native Community CLI : injection de commande système
CVE-2025-11953
CLI
React Native Community
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-05 Non constaté à ce jour
Sangoma FreePBX : injection de commande système
CVE-2025-64328
FreePBX
Sangoma
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-03 Non constaté à ce jour
Ivanti Endpoint Manager Mobile (EPMM) : injection de code
CVE-2026-1281
Endpoint Manager Mobile (EPMM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-29 Non constaté à ce jour
GNU InetUtils : injection d'argument
CVE-2026-24061
InetUtils
GNU
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-26 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) PHP Remote File Inclusion Vulnerability
CVE-2025-68645
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-22 Non constaté à ce jour
Cisco Unified Communications Products : injection de code
CVE-2026-20045 Répandu ici
Unified Communications Manager
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-21 Non constaté à ce jour
Microsoft Office PowerPoint : injection de code
CVE-2009-0556 Répandu ici
Office
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-07 Non constaté à ce jour
Hewlett Packard Enterprise (HPE) OneView : injection de code
CVE-2025-37164
OneView
Hewlett Packard Enterprise (HPE)
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-07 Non constaté à ce jour
Plusieurs produits Cisco : validation d'entrée insuffisante
CVE-2025-20393 Répandu ici
Plusieurs produits Cisco Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-17 Non constaté à ce jour
Array Networks ArrayOS AG : injection de commande système
CVE-2025-66644
ArrayOS AG
Array Networks
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-08 Non constaté à ce jour
OpenPLC ScadaBR : injection de script dans les pages
CVE-2021-26829
ScadaBR
OpenPLC
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-28 Non constaté à ce jour
Fortinet FortiWeb : injection de commande système
CVE-2025-58034 Répandu ici
FortiWeb
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-18 Non constaté à ce jour
CWP Control Web Panel : injection de commande système
CVE-2025-48703
Control Web Panel
CWP
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-04 Non constaté à ce jour
XWiki Platform Eval Injection Vulnerability
CVE-2025-24893
Platform
XWiki
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-30 Non constaté à ce jour
Dassault Systèmes DELMIA Apriso : injection de code
CVE-2025-6204
DELMIA Apriso
Dassault Systèmes
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-28 Non constaté à ce jour
Adobe Commerce et Magento : validation d'entrée insuffisante
CVE-2025-54236
Commerce et Magento
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-24 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2025-27915
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-07 Non constaté à ce jour
GNU Bash : injection de commande système
CVE-2014-6278
GNU Bash Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-02 Non constaté à ce jour
Smartbedded Meteobridge : injection de commande
CVE-2025-4008
Meteobridge
Smartbedded
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-02 Non constaté à ce jour
Libraesva Email Security Gateway : injection de commande
CVE-2025-59689
Email Security Gateway
Libraesva
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-29 Non constaté à ce jour
Fortra GoAnywhere MFT : désérialisation de données non fiables
CVE-2025-10035
GoAnywhere MFT
Fortra
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-29 Oui, utilisée dans des campagnes de rançongiciel
TP-Link Archer C7(EU) et TL-WR841N/ND(MS) : injection de commande système
CVE-2025-9377
Plusieurs routeurs TP-Link Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-03 Non constaté à ce jour
Sangoma FreePBX : contournement d'authentification
CVE-2025-57819
FreePBX
Sangoma
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-29 Non constaté à ce jour
Trend Micro Apex One : injection de commande système
CVE-2025-54948
Apex One
Trend Micro
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-18 Non constaté à ce jour
D-Link DCS-2530L et DCS-2670L : injection de commande
CVE-2020-25079
DCS-2530L et DCS-2670L Devices
D-Link
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-05 Non constaté à ce jour
Cisco Identity Services Engine Injection Vulnerability
CVE-2025-20337 Répandu ici
Identity Services Engine
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-28 Non constaté à ce jour
Cisco Identity Services Engine Injection Vulnerability
CVE-2025-20281 Répandu ici
Identity Services Engine
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-28 Non constaté à ce jour
Google Chromium ANGLE et GPU : validation d'entrée insuffisante
CVE-2025-6558 Répandu ici
Chromium
Google
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-22 Non constaté à ce jour
Microsoft SharePoint : injection de code
CVE-2025-49704 Répandu ici
SharePoint
Microsoft
Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2025-07-22 Oui, utilisée dans des campagnes de rançongiciel
Fortinet FortiWeb : injection SQL
CVE-2025-25257 Répandu ici
FortiWeb
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-18 Non constaté à ce jour
PHPMailer : injection de commande
CVE-2016-10033
PHPMailer Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-07 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A05:2025 Injection ?

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).

Combien de failles exploitées relèvent de A05 ?

Le catalogue CISA KEV en compte 421, la dernière ajoutée le 25 septembre 2026.

Quelles faiblesses (CWE) de A05 sont les plus exploitées ?

CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).

Comment s'en protéger ?

Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.