Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-08

A05:2025 Injection

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».

Exemples concrets

  • Une injection SQL qui fait lire ou effacer toute la base de données.
  • Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
  • Une commande système construite avec un paramètre de l'adresse.

Comment s'en protéger

  • Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
  • Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
  • Valider les entrées par liste blanche, côté serveur.

Failles A05 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Cisco Adaptive Security Appliance (ASA) : injection de script dans les pages
CVE-2014-2120 Répandu ici
Adaptive Security Appliance (ASA)
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-12 Non constaté à ce jour
PTZOptics PT30X-SDI/NDI Cameras : injection de commande système
CVE-2024-8957
PT30X-SDI/NDI Cameras
PTZOptics
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-04 Non constaté à ce jour
RoundCube Webmail : injection de script dans les pages
CVE-2024-37383
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-24 Non constaté à ce jour
Ivanti Cloud Services Appliance (CSA) : injection de commande système
CVE-2024-9380
Cloud Services Appliance (CSA)
Ivanti
As Ivanti CSA 4.6.x has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line, or later, of supported solution. 2024-10-09 Non constaté à ce jour
Ivanti Cloud Services Appliance (CSA) : injection SQL
CVE-2024-9379
Cloud Services Appliance (CSA)
Ivanti
As Ivanti CSA 4.6.x has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line, or later, of supported solution. 2024-10-09 Non constaté à ce jour
Microsoft Windows MSHTML Platform Spoofing Vulnerability
CVE-2024-43573 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-08 Non constaté à ce jour
Ivanti Endpoint Manager (EPM) : injection SQL
CVE-2024-29824
Endpoint Manager (EPM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-02 Non constaté à ce jour
DrayTek Multiple Vigor Routers : injection de commande système
CVE-2020-15415
Multiple Vigor Routers
DrayTek
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-30 Non constaté à ce jour
D-Link DIR-820 Router : injection de commande système
CVE-2023-25280
DIR-820 Router
D-Link
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. 2024-09-30 Non constaté à ce jour
Progress WhatsUp Gold : injection SQL
CVE-2024-6670
WhatsUp Gold
Progress
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-16 Oui, utilisée dans des campagnes de rançongiciel
Ivanti Cloud Services Appliance : injection de commande système
CVE-2024-8190
Cloud Services Appliance
Ivanti
As Ivanti CSA has reached End-of-Life status, users are urged to remove CSA 4.6.x from service or upgrade to the 5.0.x line of supported solutions, as future vulnerabilities on the 4.6.x version of CSA are unlikely to receive future security updates. 2024-09-13 Non constaté à ce jour
ImageMagick : validation d'entrée insuffisante
CVE-2016-3714
ImageMagick Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-09 Non constaté à ce jour
Microsoft Project : exécution de code à distance
CVE-2024-38189 Répandu ici
Project
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-13 Non constaté à ce jour
OSGeo GeoServer GeoTools Eval Injection Vulnerability
CVE-2024-36401
GeoServer
OSGeo
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-07-15 Non constaté à ce jour
Cisco NX : injection de commande système
CVE-2024-20399 Répandu ici
NX-OS
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-07-02 Non constaté à ce jour
Roundcube Webmail : injection de script dans les pages
CVE-2020-13965
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-06-26 Non constaté à ce jour
OSGeo GeoServer JAI-EXT : injection de code
CVE-2022-24816
JAI-EXT
OSGeo
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-06-26 Non constaté à ce jour
PHP-CGI : injection de commande système
CVE-2024-4577
PHP
PHP Group
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-06-12 Oui, utilisée dans des campagnes de rançongiciel
Oracle WebLogic Server : injection de commande système
CVE-2017-3506 Répandu ici
WebLogic Server
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-06-03 Non constaté à ce jour
Microsoft Windows MSHTML Platform : contournement d'une protection
CVE-2024-30040 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-05-14 Non constaté à ce jour
Cisco ASA et FTD : élévation de privilèges
CVE-2024-20359 Répandu ici
Adaptive Security Appliance (ASA) et Firepower Threat Defense (FTD)
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-04-24 Non constaté à ce jour
Palo Alto Networks PAN : injection de commande système
CVE-2024-3400
PAN-OS
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur. 2024-04-12 Oui, utilisée dans des campagnes de rançongiciel
D-Link Multiple NAS Devices : injection de commande
CVE-2024-3273
Multiple NAS Devices
D-Link
This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions. 2024-04-11 Non constaté à ce jour
Microsoft SharePoint Server : injection de code
CVE-2023-24955 Répandu ici
SharePoint Server
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-03-26 Oui, utilisée dans des campagnes de rançongiciel
Nice Linear eMerge E3-Series : injection de commande système
CVE-2019-7256
Linear eMerge E3-Series
Nice
Contact the vendor for guidance on remediating firmware, per their advisory. 2024-03-25 Non constaté à ce jour
Ivanti Endpoint Manager Cloud Service Appliance (EPM CSA) : injection de code
CVE-2021-44529
Endpoint Manager Cloud Service Appliance (EPM CSA)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-03-25 Oui, utilisée dans des campagnes de rançongiciel
Fortinet FortiClient EMS : injection SQL
CVE-2023-48788 Répandu ici
FortiClient EMS
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-03-25 Oui, utilisée dans des campagnes de rançongiciel
Sunhillo SureLine : injection de commande système (Vulnerablity)
CVE-2021-36380
SureLine
Sunhillo
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-03-05 Non constaté à ce jour
Microsoft Windows SmartScreen : contournement d'une protection
CVE-2024-21351 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-02-13 Non constaté à ce jour
Roundcube Webmail Persistent : injection de script dans les pages
CVE-2023-43770
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-02-12 Non constaté à ce jour
Atlassian Confluence Data Center and Server Template Injection Vulnerability
CVE-2023-22527
Confluence Data Center et Server
Atlassian
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-24 Oui, utilisée dans des campagnes de rançongiciel
Citrix NetScaler ADC et NetScaler Gateway : injection de code
CVE-2023-6548
NetScaler ADC et NetScaler Gateway
Citrix
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-17 Non constaté à ce jour
Ivanti Connect Secure et Policy Secure : injection de commande
CVE-2024-21887
Connect Secure et Policy Secure
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-10 Oui, utilisée dans des campagnes de rançongiciel
D-Link DSL-2750B Devices : injection de commande
CVE-2016-20017
DSL-2750B Devices
D-Link
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-08 Non constaté à ce jour
Spreadsheet::ParseExcel : exécution de code à distance
CVE-2023-7101
Spreadsheet::ParseExcel Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-02 Non constaté à ce jour
FXC AE1021, AE1021PE : injection de commande système
CVE-2023-49897
AE1021, AE1021PE
FXC
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-12-21 Non constaté à ce jour
QNAP VioStor NVR : injection de commande système
CVE-2023-47565
VioStor NVR
QNAP
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-12-21 Non constaté à ce jour
Qlik Sense : traversée de répertoire
CVE-2023-41266
Sense
Qlik
Appliquer les correctifs ou les mesures de contournement indiqués par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-12-07 Oui, utilisée dans des campagnes de rançongiciel
Sophos Web Appliance : injection de commande
CVE-2023-1671
Web Appliance
Sophos
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-11-16 Non constaté à ce jour
F5 BIG-IP Configuration Utility : injection SQL
CVE-2023-46748
BIG-IP Configuration Utility
F5
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-10-31 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A05:2025 Injection ?

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).

Combien de failles exploitées relèvent de A05 ?

Le catalogue CISA KEV en compte 422, la dernière ajoutée le 8 octobre 2026.

Quelles faiblesses (CWE) de A05 sont les plus exploitées ?

CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).

Comment s'en protéger ?

Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.