Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-09-25

A05:2025 Injection

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».

Exemples concrets

  • Une injection SQL qui fait lire ou effacer toute la base de données.
  • Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
  • Une commande système construite avec un paramètre de l'adresse.

Comment s'en protéger

  • Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
  • Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
  • Valider les entrées par liste blanche, côté serveur.

Failles A05 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Plusieurs routeurs TP-Link : injection de commande
CVE-2023-33538
Plusieurs routeurs TP-Link Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-16 Non constaté à ce jour
RoundCube Webmail : injection de script dans les pages
CVE-2024-42009
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-09 Non constaté à ce jour
Craft CMS : injection de code
CVE-2024-56145
Craft CMS Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-02 Non constaté à ce jour
ASUS RT-AX55 Routers : injection de commande système
CVE-2023-39780
RT-AX55 Routers
ASUS
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-02 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2024-27443
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-19 Non constaté à ce jour
MDaemon Email Server : injection de script dans les pages
CVE-2024-11182
Email Server
MDaemon
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-19 Non constaté à ce jour
Ivanti Endpoint Manager Mobile (EPMM) : injection de code
CVE-2025-4428
Endpoint Manager Mobile (EPMM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-19 Non constaté à ce jour
DrayTek Vigor Routers : injection de commande système
CVE-2024-12987
Vigor Routers
DrayTek
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-15 Non constaté à ce jour
GeoVision Devices : injection de commande système
CVE-2024-11120
Plusieurs appareils GeoVision Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-07 Non constaté à ce jour
GeoVision Devices : injection de commande système
CVE-2024-6047
Plusieurs appareils GeoVision Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-07 Non constaté à ce jour
Apache HTTP Server Improper Escaping of Output Vulnerability
CVE-2024-38475 Répandu ici
HTTP Server
Apache
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-01 Non constaté à ce jour
SonicWall SMA100 Appliances : injection de commande système
CVE-2023-44221
SMA100 Appliances
SonicWall
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-01 Non constaté à ce jour
Broadcom Brocade Fabric OS : injection de code
CVE-2025-1976
Brocade Fabric OS
Broadcom
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-04-28 Non constaté à ce jour
SonicWall SMA100 Appliances : injection de commande système
CVE-2021-20035
SMA100 Appliances
SonicWall
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-04-16 Non constaté à ce jour
Edimax IC-7100 IP Camera : injection de commande système
CVE-2025-1316
IC-7100 IP Camera
Edimax
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-19 Non constaté à ce jour
Advantive VeraCore : injection SQL
CVE-2025-25181
VeraCore
Advantive
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-10 Non constaté à ce jour
Hitachi Vantara Pentaho BA Server Special Element Injection Vulnerability
CVE-2022-43769
Pentaho Business Analytics (BA) Server
Hitachi Vantara
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-03 Non constaté à ce jour
Cisco Small Business RV Series Routers : injection de commande
CVE-2023-20118 Répandu ici
Small Business RV Series Routers
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-03 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2023-34192
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-02-25 Non constaté à ce jour
Craft CMS : injection de code
CVE-2025-23209
Craft CMS Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-20 Non constaté à ce jour
Mitel SIP Phones : injection d'argument
CVE-2024-41710 Répandu ici
SIP Phones
Mitel
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-12 Non constaté à ce jour
Zyxel DSL CPE : injection de commande système
CVE-2024-40891
DSL CPE Devices
Zyxel
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. 2025-02-11 Non constaté à ce jour
Zyxel DSL CPE : injection de commande système
CVE-2024-40890
DSL CPE Devices
Zyxel
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. 2025-02-11 Non constaté à ce jour
CyberoamOS (CROS) : injection SQL
CVE-2020-29574
CyberoamOS
Sophos
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. 2025-02-06 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Outlook : validation d'entrée insuffisante
CVE-2024-21413 Répandu ici
Office Outlook
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-06 Non constaté à ce jour
Dante Discovery Process Control Vulnerability
CVE-2022-23748
Dante Discovery
Audinate
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-06 Non constaté à ce jour
Paessler PRTG Network Monitor : injection de commande système
CVE-2018-9276
PRTG Network Monitor
Paessler
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-04 Non constaté à ce jour
JQuery : injection de script dans les pages
CVE-2020-11023
JQuery Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-01-23 Non constaté à ce jour
Aviatrix Controllers : injection de commande système
CVE-2024-50603
Controllers
Aviatrix
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-01-16 Non constaté à ce jour
BeyondTrust Privileged Remote Access (PRA) et Remote Support (RS) : injection de commande système
CVE-2024-12686
Privileged Remote Access (PRA) et Remote Support (RS)
BeyondTrust
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-01-13 Non constaté à ce jour
BeyondTrust Privileged Remote Access (PRA) et Remote Support (RS) : injection de commande
CVE-2024-12356
Privileged Remote Access (PRA) et Remote Support (RS)
BeyondTrust
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-12-19 Non constaté à ce jour
Reolink RLC-410W IP Camera : injection de commande système
CVE-2021-40407
RLC-410W IP Camera
Reolink
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. 2024-12-18 Non constaté à ce jour
Reolink Multiple IP Cameras : injection de commande système
CVE-2019-11001
Multiple IP Cameras
Reolink
The impacted product could be end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue product utilization if a current mitigation is unavailable. 2024-12-18 Non constaté à ce jour
NUUO NVRmini Devices : injection de commande système
CVE-2018-14933
NVRmini Devices
NUUO
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. 2024-12-18 Non constaté à ce jour
Plusieurs produits Apple : injection de script dans les pages
CVE-2024-44309 Répandu ici
Plusieurs produits Apple Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-21 Non constaté à ce jour
Palo Alto Networks PAN-OS Management Interface : injection de commande système
CVE-2024-9474
PAN-OS
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-18 Oui, utilisée dans des campagnes de rançongiciel
Progress Kemp LoadMaster : injection de commande système
CVE-2024-1212
Kemp LoadMaster
Progress
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-18 Non constaté à ce jour
Palo Alto Networks Expedition : injection SQL
CVE-2024-9465
Expedition
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-14 Non constaté à ce jour
Palo Alto Networks Expedition : injection de commande système
CVE-2024-9463
Expedition
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-14 Non constaté à ce jour
Cisco Adaptive Security Appliance (ASA) : injection de script dans les pages
CVE-2014-2120 Répandu ici
Adaptive Security Appliance (ASA)
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-12 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A05:2025 Injection ?

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).

Combien de failles exploitées relèvent de A05 ?

Le catalogue CISA KEV en compte 421, la dernière ajoutée le 25 septembre 2026.

Quelles faiblesses (CWE) de A05 sont les plus exploitées ?

CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).

Comment s'en protéger ?

Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.