Catalogue CISA KEV · mis à jour le 2026-09-25
A05:2025 Injection
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».
- 421failles exploitées
- 74utilisées par des rançongiciels
- 294produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Une injection SQL qui fait lire ou effacer toute la base de données.
- Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
- Une commande système construite avec un paramètre de l'adresse.
Comment s'en protéger
- Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
- Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
- Valider les entrées par liste blanche, côté serveur.
Failles A05 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Langflow : injection de code
CVE-2026-33017 |
Langflow | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-25 | Non constaté à ce jour |
|
Craft CMS : injection de code
CVE-2025-32432 |
Craft CMS | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-20 | Non constaté à ce jour |
|
Laravel Livewire : injection de code
CVE-2025-54068 |
Livewire
Laravel |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-20 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2025-66376 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-18 | Non constaté à ce jour |
|
Broadcom VMware Aria Operations : injection de commande
CVE-2026-22719 Répandu ici |
VMware Aria Operations
Broadcom |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-03 | Non constaté à ce jour |
|
Soliton Systems K.K FileZen : injection de commande système
CVE-2026-25108 |
FileZen
Soliton Systems K.K |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-24 | Non constaté à ce jour |
|
RoundCube Webmail : injection de script dans les pages
CVE-2025-68461 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-20 | Non constaté à ce jour |
|
BeyondTrust Remote Support (RS) et Privileged Remote Access (PRA) : injection de commande système
CVE-2026-1731 |
Remote Support (RS) et Privileged Remote Access (PRA)
BeyondTrust |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Configuration Manager : injection SQL
CVE-2024-43468 Répandu ici |
Configuration Manager
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-12 | Non constaté à ce jour |
|
React Native Community CLI : injection de commande système
CVE-2025-11953 |
CLI
React Native Community |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-05 | Non constaté à ce jour |
|
Sangoma FreePBX : injection de commande système
CVE-2025-64328 |
FreePBX
Sangoma |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-03 | Non constaté à ce jour |
|
Ivanti Endpoint Manager Mobile (EPMM) : injection de code
CVE-2026-1281 |
Endpoint Manager Mobile (EPMM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-29 | Non constaté à ce jour |
|
GNU InetUtils : injection d'argument
CVE-2026-24061 |
InetUtils
GNU |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-26 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) PHP Remote File Inclusion Vulnerability
CVE-2025-68645 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-22 | Non constaté à ce jour |
|
Cisco Unified Communications Products : injection de code
CVE-2026-20045 Répandu ici |
Unified Communications Manager
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-21 | Non constaté à ce jour |
|
Microsoft Office PowerPoint : injection de code
CVE-2009-0556 Répandu ici |
Office
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-07 | Non constaté à ce jour |
|
Hewlett Packard Enterprise (HPE) OneView : injection de code
CVE-2025-37164 |
OneView
Hewlett Packard Enterprise (HPE) |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-07 | Non constaté à ce jour |
|
Plusieurs produits Cisco : validation d'entrée insuffisante
CVE-2025-20393 Répandu ici |
Plusieurs produits Cisco | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-17 | Non constaté à ce jour |
|
Array Networks ArrayOS AG : injection de commande système
CVE-2025-66644 |
ArrayOS AG
Array Networks |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-08 | Non constaté à ce jour |
|
OpenPLC ScadaBR : injection de script dans les pages
CVE-2021-26829 |
ScadaBR
OpenPLC |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-28 | Non constaté à ce jour |
|
Fortinet FortiWeb : injection de commande système
CVE-2025-58034 Répandu ici |
FortiWeb
Fortinet |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-18 | Non constaté à ce jour |
|
CWP Control Web Panel : injection de commande système
CVE-2025-48703 |
Control Web Panel
CWP |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-04 | Non constaté à ce jour |
|
XWiki Platform Eval Injection Vulnerability
CVE-2025-24893 |
Platform
XWiki |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-30 | Non constaté à ce jour |
|
Dassault Systèmes DELMIA Apriso : injection de code
CVE-2025-6204 |
DELMIA Apriso
Dassault Systèmes |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-28 | Non constaté à ce jour |
|
Adobe Commerce et Magento : validation d'entrée insuffisante
CVE-2025-54236 |
Commerce et Magento
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-24 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2025-27915 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-07 | Non constaté à ce jour |
|
GNU Bash : injection de commande système
CVE-2014-6278 |
GNU Bash | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-02 | Non constaté à ce jour |
|
Smartbedded Meteobridge : injection de commande
CVE-2025-4008 |
Meteobridge
Smartbedded |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-02 | Non constaté à ce jour |
|
Libraesva Email Security Gateway : injection de commande
CVE-2025-59689 |
Email Security Gateway
Libraesva |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-29 | Non constaté à ce jour |
|
Fortra GoAnywhere MFT : désérialisation de données non fiables
CVE-2025-10035 |
GoAnywhere MFT
Fortra |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-29 | Oui, utilisée dans des campagnes de rançongiciel |
|
TP-Link Archer C7(EU) et TL-WR841N/ND(MS) : injection de commande système
CVE-2025-9377 |
Plusieurs routeurs TP-Link | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-03 | Non constaté à ce jour |
|
Sangoma FreePBX : contournement d'authentification
CVE-2025-57819 |
FreePBX
Sangoma |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-08-29 | Non constaté à ce jour |
|
Trend Micro Apex One : injection de commande système
CVE-2025-54948 |
Apex One
Trend Micro |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-08-18 | Non constaté à ce jour |
|
D-Link DCS-2530L et DCS-2670L : injection de commande
CVE-2020-25079 |
DCS-2530L et DCS-2670L Devices
D-Link |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-08-05 | Non constaté à ce jour |
|
Cisco Identity Services Engine Injection Vulnerability
CVE-2025-20337 Répandu ici |
Identity Services Engine
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-07-28 | Non constaté à ce jour |
|
Cisco Identity Services Engine Injection Vulnerability
CVE-2025-20281 Répandu ici |
Identity Services Engine
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-07-28 | Non constaté à ce jour |
|
Google Chromium ANGLE et GPU : validation d'entrée insuffisante
CVE-2025-6558 Répandu ici |
Chromium
|
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-07-22 | Non constaté à ce jour |
|
Microsoft SharePoint : injection de code
CVE-2025-49704 Répandu ici |
SharePoint
Microsoft |
Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. | 2025-07-22 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortinet FortiWeb : injection SQL
CVE-2025-25257 Répandu ici |
FortiWeb
Fortinet |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-07-18 | Non constaté à ce jour |
|
PHPMailer : injection de commande
CVE-2016-10033 |
PHPMailer | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-07-07 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A05:2025 Injection ?
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).
Combien de failles exploitées relèvent de A05 ?
Le catalogue CISA KEV en compte 421, la dernière ajoutée le 25 septembre 2026.
Quelles faiblesses (CWE) de A05 sont les plus exploitées ?
CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).
Comment s'en protéger ?
Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.
Faiblesses (CWE) de cette catégorie au catalogue
- CWE-20 Improper Input Validation (119)
- CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') (110)
- CWE-94 Improper Control of Generation of Code ('Code Injection') (71)
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') (33)
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (32)
- CWE-77 Improper Neutralization of Special Elements used in a Command ('Command Injection') (30)
- CWE-74 (12)
- CWE-95 (6)
- CWE-88 (5)
- CWE-917 (5)
- CWE-116 (4)
- CWE-80 (3)
- CWE-98 (2)
- CWE-96 (2)
- CWE-470 (2)
- CWE-610 (2)
- CWE-114 (1)
- CWE-93 (1)
- CWE-91 (1)
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.