Catalogue CISA KEV · mis à jour le 2026-09-25
A05:2025 Injection
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».
- 421failles exploitées
- 74utilisées par des rançongiciels
- 294produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Une injection SQL qui fait lire ou effacer toute la base de données.
- Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
- Une commande système construite avec un paramètre de l'adresse.
Comment s'en protéger
- Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
- Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
- Valider les entrées par liste blanche, côté serveur.
Failles A05 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Plusieurs routeurs TP-Link : injection de commande
CVE-2023-33538 |
Plusieurs routeurs TP-Link | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-16 | Non constaté à ce jour |
|
RoundCube Webmail : injection de script dans les pages
CVE-2024-42009 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-09 | Non constaté à ce jour |
|
Craft CMS : injection de code
CVE-2024-56145 |
Craft CMS | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-02 | Non constaté à ce jour |
|
ASUS RT-AX55 Routers : injection de commande système
CVE-2023-39780 |
RT-AX55 Routers
ASUS |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-02 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2024-27443 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-19 | Non constaté à ce jour |
|
MDaemon Email Server : injection de script dans les pages
CVE-2024-11182 |
Email Server
MDaemon |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-19 | Non constaté à ce jour |
|
Ivanti Endpoint Manager Mobile (EPMM) : injection de code
CVE-2025-4428 |
Endpoint Manager Mobile (EPMM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-19 | Non constaté à ce jour |
|
DrayTek Vigor Routers : injection de commande système
CVE-2024-12987 |
Vigor Routers
DrayTek |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-15 | Non constaté à ce jour |
|
GeoVision Devices : injection de commande système
CVE-2024-11120 |
Plusieurs appareils GeoVision | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-07 | Non constaté à ce jour |
|
GeoVision Devices : injection de commande système
CVE-2024-6047 |
Plusieurs appareils GeoVision | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-07 | Non constaté à ce jour |
|
Apache HTTP Server Improper Escaping of Output Vulnerability
CVE-2024-38475 Répandu ici |
HTTP Server
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-01 | Non constaté à ce jour |
|
SonicWall SMA100 Appliances : injection de commande système
CVE-2023-44221 |
SMA100 Appliances
SonicWall |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-01 | Non constaté à ce jour |
|
Broadcom Brocade Fabric OS : injection de code
CVE-2025-1976 |
Brocade Fabric OS
Broadcom |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-04-28 | Non constaté à ce jour |
|
SonicWall SMA100 Appliances : injection de commande système
CVE-2021-20035 |
SMA100 Appliances
SonicWall |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-04-16 | Non constaté à ce jour |
|
Edimax IC-7100 IP Camera : injection de commande système
CVE-2025-1316 |
IC-7100 IP Camera
Edimax |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-19 | Non constaté à ce jour |
|
Advantive VeraCore : injection SQL
CVE-2025-25181 |
VeraCore
Advantive |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-10 | Non constaté à ce jour |
|
Hitachi Vantara Pentaho BA Server Special Element Injection Vulnerability
CVE-2022-43769 |
Pentaho Business Analytics (BA) Server
Hitachi Vantara |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-03 | Non constaté à ce jour |
|
Cisco Small Business RV Series Routers : injection de commande
CVE-2023-20118 Répandu ici |
Small Business RV Series Routers
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-03 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2023-34192 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-02-25 | Non constaté à ce jour |
|
Craft CMS : injection de code
CVE-2025-23209 |
Craft CMS | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-20 | Non constaté à ce jour |
|
Mitel SIP Phones : injection d'argument
CVE-2024-41710 Répandu ici |
SIP Phones
Mitel |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-12 | Non constaté à ce jour |
|
Zyxel DSL CPE : injection de commande système
CVE-2024-40891 |
DSL CPE Devices
Zyxel |
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. | 2025-02-11 | Non constaté à ce jour |
|
Zyxel DSL CPE : injection de commande système
CVE-2024-40890 |
DSL CPE Devices
Zyxel |
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. | 2025-02-11 | Non constaté à ce jour |
|
CyberoamOS (CROS) : injection SQL
CVE-2020-29574 |
CyberoamOS
Sophos |
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2025-02-06 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Outlook : validation d'entrée insuffisante
CVE-2024-21413 Répandu ici |
Office Outlook
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-06 | Non constaté à ce jour |
|
Dante Discovery Process Control Vulnerability
CVE-2022-23748 |
Dante Discovery
Audinate |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-06 | Non constaté à ce jour |
|
Paessler PRTG Network Monitor : injection de commande système
CVE-2018-9276 |
PRTG Network Monitor
Paessler |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-04 | Non constaté à ce jour |
|
JQuery : injection de script dans les pages
CVE-2020-11023 |
JQuery | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-01-23 | Non constaté à ce jour |
|
Aviatrix Controllers : injection de commande système
CVE-2024-50603 |
Controllers
Aviatrix |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-01-16 | Non constaté à ce jour |
|
BeyondTrust Privileged Remote Access (PRA) et Remote Support (RS) : injection de commande système
CVE-2024-12686 |
Privileged Remote Access (PRA) et Remote Support (RS)
BeyondTrust |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-01-13 | Non constaté à ce jour |
|
BeyondTrust Privileged Remote Access (PRA) et Remote Support (RS) : injection de commande
CVE-2024-12356 |
Privileged Remote Access (PRA) et Remote Support (RS)
BeyondTrust |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-19 | Non constaté à ce jour |
|
Reolink RLC-410W IP Camera : injection de commande système
CVE-2021-40407 |
RLC-410W IP Camera
Reolink |
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. | 2024-12-18 | Non constaté à ce jour |
|
Reolink Multiple IP Cameras : injection de commande système
CVE-2019-11001 |
Multiple IP Cameras
Reolink |
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. | 2024-12-18 | Non constaté à ce jour |
|
NUUO NVRmini Devices : injection de commande système
CVE-2018-14933 |
NVRmini Devices
NUUO |
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2024-12-18 | Non constaté à ce jour |
|
Plusieurs produits Apple : injection de script dans les pages
CVE-2024-44309 Répandu ici |
Plusieurs produits Apple | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-21 | Non constaté à ce jour |
|
Palo Alto Networks PAN-OS Management Interface : injection de commande système
CVE-2024-9474 |
PAN-OS
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-18 | Oui, utilisée dans des campagnes de rançongiciel |
|
Progress Kemp LoadMaster : injection de commande système
CVE-2024-1212 |
Kemp LoadMaster
Progress |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-18 | Non constaté à ce jour |
|
Palo Alto Networks Expedition : injection SQL
CVE-2024-9465 |
Expedition
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-14 | Non constaté à ce jour |
|
Palo Alto Networks Expedition : injection de commande système
CVE-2024-9463 |
Expedition
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-14 | Non constaté à ce jour |
|
Cisco Adaptive Security Appliance (ASA) : injection de script dans les pages
CVE-2014-2120 Répandu ici |
Adaptive Security Appliance (ASA)
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-12 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A05:2025 Injection ?
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).
Combien de failles exploitées relèvent de A05 ?
Le catalogue CISA KEV en compte 421, la dernière ajoutée le 25 septembre 2026.
Quelles faiblesses (CWE) de A05 sont les plus exploitées ?
CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).
Comment s'en protéger ?
Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.
Faiblesses (CWE) de cette catégorie au catalogue
- CWE-20 Improper Input Validation (119)
- CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') (110)
- CWE-94 Improper Control of Generation of Code ('Code Injection') (71)
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') (33)
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (32)
- CWE-77 Improper Neutralization of Special Elements used in a Command ('Command Injection') (30)
- CWE-74 (12)
- CWE-95 (6)
- CWE-88 (5)
- CWE-917 (5)
- CWE-116 (4)
- CWE-80 (3)
- CWE-98 (2)
- CWE-96 (2)
- CWE-470 (2)
- CWE-610 (2)
- CWE-114 (1)
- CWE-93 (1)
- CWE-91 (1)
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.