Catalogue CISA KEV · mis à jour le 2026-10-08
A05:2025 Injection
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».
- 422failles exploitées
- 74utilisées par des rançongiciels
- 294produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Une injection SQL qui fait lire ou effacer toute la base de données.
- Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
- Une commande système construite avec un paramètre de l'adresse.
Comment s'en protéger
- Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
- Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
- Valider les entrées par liste blanche, côté serveur.
Failles A05 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Cisco Adaptive Security Appliance (ASA) : injection de script dans les pages
CVE-2014-2120 Répandu ici |
Adaptive Security Appliance (ASA)
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-12 | Non constaté à ce jour |
|
PTZOptics PT30X-SDI/NDI Cameras : injection de commande système
CVE-2024-8957 |
PT30X-SDI/NDI Cameras
PTZOptics |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-04 | Non constaté à ce jour |
|
RoundCube Webmail : injection de script dans les pages
CVE-2024-37383 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-24 | Non constaté à ce jour |
|
Ivanti Cloud Services Appliance (CSA) : injection de commande système
CVE-2024-9380 |
Cloud Services Appliance (CSA)
Ivanti |
As Ivanti CSA 4.6.x has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line, or later, of supported solution. | 2024-10-09 | Non constaté à ce jour |
|
Ivanti Cloud Services Appliance (CSA) : injection SQL
CVE-2024-9379 |
Cloud Services Appliance (CSA)
Ivanti |
As Ivanti CSA 4.6.x has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line, or later, of supported solution. | 2024-10-09 | Non constaté à ce jour |
|
Microsoft Windows MSHTML Platform Spoofing Vulnerability
CVE-2024-43573 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-08 | Non constaté à ce jour |
|
Ivanti Endpoint Manager (EPM) : injection SQL
CVE-2024-29824 |
Endpoint Manager (EPM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-02 | Non constaté à ce jour |
|
DrayTek Multiple Vigor Routers : injection de commande système
CVE-2020-15415 |
Multiple Vigor Routers
DrayTek |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-30 | Non constaté à ce jour |
|
D-Link DIR-820 Router : injection de commande système
CVE-2023-25280 |
DIR-820 Router
D-Link |
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2024-09-30 | Non constaté à ce jour |
|
Progress WhatsUp Gold : injection SQL
CVE-2024-6670 |
WhatsUp Gold
Progress |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-16 | Oui, utilisée dans des campagnes de rançongiciel |
|
Ivanti Cloud Services Appliance : injection de commande système
CVE-2024-8190 |
Cloud Services Appliance
Ivanti |
As Ivanti CSA has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line of supported solutions, as future vulnerabilities on the 4.6.x version of CSA are unlikely to receive future security updates. | 2024-09-13 | Non constaté à ce jour |
|
ImageMagick : validation d'entrée insuffisante
CVE-2016-3714 |
ImageMagick | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-09 | Non constaté à ce jour |
|
Microsoft Project : exécution de code à distance
CVE-2024-38189 Répandu ici |
Project
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-08-13 | Non constaté à ce jour |
|
OSGeo GeoServer GeoTools Eval Injection Vulnerability
CVE-2024-36401 |
GeoServer
OSGeo |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-07-15 | Non constaté à ce jour |
|
Cisco NX : injection de commande système
CVE-2024-20399 Répandu ici |
NX-OS
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-07-02 | Non constaté à ce jour |
|
Roundcube Webmail : injection de script dans les pages
CVE-2020-13965 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-06-26 | Non constaté à ce jour |
|
OSGeo GeoServer JAI-EXT : injection de code
CVE-2022-24816 |
JAI-EXT
OSGeo |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-06-26 | Non constaté à ce jour |
|
PHP-CGI : injection de commande système
CVE-2024-4577 |
PHP
PHP Group |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-06-12 | Oui, utilisée dans des campagnes de rançongiciel |
|
Oracle WebLogic Server : injection de commande système
CVE-2017-3506 Répandu ici |
WebLogic Server
Oracle |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-06-03 | Non constaté à ce jour |
|
Microsoft Windows MSHTML Platform : contournement d'une protection
CVE-2024-30040 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-05-14 | Non constaté à ce jour |
|
Cisco ASA et FTD : élévation de privilèges
CVE-2024-20359 Répandu ici |
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-04-24 | Non constaté à ce jour |
|
Palo Alto Networks PAN : injection de commande système
CVE-2024-3400 |
PAN-OS
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur. | 2024-04-12 | Oui, utilisée dans des campagnes de rançongiciel |
|
D-Link Multiple NAS Devices : injection de commande
CVE-2024-3273 |
Multiple NAS Devices
D-Link |
This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions. | 2024-04-11 | Non constaté à ce jour |
|
Microsoft SharePoint Server : injection de code
CVE-2023-24955 Répandu ici |
SharePoint Server
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-03-26 | Oui, utilisée dans des campagnes de rançongiciel |
|
Nice Linear eMerge E3-Series : injection de commande système
CVE-2019-7256 |
Linear eMerge E3-Series
Nice |
Contact the vendor for guidance on remediating firmware, per their advisory. | 2024-03-25 | Non constaté à ce jour |
|
Ivanti Endpoint Manager Cloud Service Appliance (EPM CSA) : injection de code
CVE-2021-44529 |
Endpoint Manager Cloud Service Appliance (EPM CSA)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortinet FortiClient EMS : injection SQL
CVE-2023-48788 Répandu ici |
FortiClient EMS
Fortinet |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Sunhillo SureLine : injection de commande système (Vulnerablity)
CVE-2021-36380 |
SureLine
Sunhillo |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-03-05 | Non constaté à ce jour |
|
Microsoft Windows SmartScreen : contournement d'une protection
CVE-2024-21351 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-02-13 | Non constaté à ce jour |
|
Roundcube Webmail Persistent : injection de script dans les pages
CVE-2023-43770 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-02-12 | Non constaté à ce jour |
|
Atlassian Confluence Data Center and Server Template Injection Vulnerability
CVE-2023-22527 |
Confluence Data Center et Server
Atlassian |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-24 | Oui, utilisée dans des campagnes de rançongiciel |
|
Citrix NetScaler ADC et NetScaler Gateway : injection de code
CVE-2023-6548 |
NetScaler ADC et NetScaler Gateway
Citrix |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-17 | Non constaté à ce jour |
|
Ivanti Connect Secure et Policy Secure : injection de commande
CVE-2024-21887 |
Connect Secure et Policy Secure
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
D-Link DSL-2750B Devices : injection de commande
CVE-2016-20017 |
DSL-2750B Devices
D-Link |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-08 | Non constaté à ce jour |
|
Spreadsheet::ParseExcel : exécution de code à distance
CVE-2023-7101 |
Spreadsheet::ParseExcel | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-02 | Non constaté à ce jour |
|
FXC AE1021, AE1021PE : injection de commande système
CVE-2023-49897 |
AE1021, AE1021PE
FXC |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-12-21 | Non constaté à ce jour |
|
QNAP VioStor NVR : injection de commande système
CVE-2023-47565 |
VioStor NVR
QNAP |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-12-21 | Non constaté à ce jour |
|
Qlik Sense : traversée de répertoire
CVE-2023-41266 |
Sense
Qlik |
Appliquer les correctifs ou les mesures de contournement indiqués par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-12-07 | Oui, utilisée dans des campagnes de rançongiciel |
|
Sophos Web Appliance : injection de commande
CVE-2023-1671 |
Web Appliance
Sophos |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-11-16 | Non constaté à ce jour |
|
F5 BIG-IP Configuration Utility : injection SQL
CVE-2023-46748 |
BIG-IP Configuration Utility
F5 |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-10-31 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A05:2025 Injection ?
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).
Combien de failles exploitées relèvent de A05 ?
Le catalogue CISA KEV en compte 422, la dernière ajoutée le 8 octobre 2026.
Quelles faiblesses (CWE) de A05 sont les plus exploitées ?
CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).
Comment s'en protéger ?
Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.
Faiblesses (CWE) de cette catégorie au catalogue
- CWE-20 Improper Input Validation (119)
- CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') (110)
- CWE-94 Improper Control of Generation of Code ('Code Injection') (71)
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') (33)
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (32)
- CWE-77 Improper Neutralization of Special Elements used in a Command ('Command Injection') (31)
- CWE-74 (12)
- CWE-95 (6)
- CWE-88 (5)
- CWE-917 (5)
- CWE-116 (4)
- CWE-80 (3)
- CWE-98 (2)
- CWE-96 (2)
- CWE-470 (2)
- CWE-610 (2)
- CWE-114 (1)
- CWE-93 (1)
- CWE-91 (1)
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.