Catalogue CISA KEV · mis à jour le 2026-10-08
A05:2025 Injection
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».
- 422failles exploitées
- 74utilisées par des rançongiciels
- 294produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Une injection SQL qui fait lire ou effacer toute la base de données.
- Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
- Une commande système construite avec un paramètre de l'adresse.
Comment s'en protéger
- Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
- Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
- Valider les entrées par liste blanche, côté serveur.
Failles A05 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Roundcube Webmail Persistent : injection de script dans les pages
CVE-2023-5631 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-10-26 | Non constaté à ce jour |
|
Cisco IOS XE Web UI : injection de commande
CVE-2023-20273 Répandu ici |
Cisco IOS XE Web UI | Appliquer les mesures de contournement indiquées par l'éditeur. | 2023-10-23 | Non constaté à ce jour |
|
Microsoft WordPad : divulgation d'informations
CVE-2023-36563 Répandu ici |
WordPad
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-10-10 | Non constaté à ce jour |
|
Red Hat JBoss RichFaces Framework : injection dans le langage d'expression
CVE-2018-14667 |
JBoss RichFaces Framework
Red Hat |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-28 | Non constaté à ce jour |
|
Realtek SDK : validation d'entrée insuffisante
CVE-2014-8361 |
SDK
Realtek |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-18 | Non constaté à ce jour |
|
Zyxel EMG2926 Routers : injection de commande
CVE-2017-6884 |
EMG2926 Routers
Zyxel |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-18 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache RocketMQ Command Execution Vulnerability
CVE-2023-33246 Répandu ici |
RocketMQ
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-06 | Non constaté à ce jour |
|
Zyxel P660HN-T1A Routers : injection de commande
CVE-2017-18368 |
P660HN-T1A Routers
Zyxel |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-08-07 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2023-37580 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-07-27 | Non constaté à ce jour |
|
Citrix NetScaler ADC et NetScaler Gateway : injection de code
CVE-2023-3519 |
NetScaler ADC et NetScaler Gateway
Citrix |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-07-19 | Oui, utilisée dans des campagnes de rançongiciel |
|
SolarView Compact : injection de commande
CVE-2022-29303 |
Compact
SolarView |
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-07-13 | Non constaté à ce jour |
|
D-Link DIR-859 Router Command Execution Vulnerability
CVE-2019-17621 |
DIR-859 Router
D-Link |
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-06-29 | Non constaté à ce jour |
|
D-Link DWL-2600AP Access Point : injection de commande
CVE-2019-20500 |
DWL-2600AP Access Point
D-Link |
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-06-29 | Non constaté à ce jour |
|
Samsung Mobile Devices : validation d'entrée insuffisante
CVE-2021-25489 Répandu ici |
Mobile Devices
Samsung |
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-06-29 | Non constaté à ce jour |
|
Zyxel Multiple NAS Devices : injection de commande
CVE-2023-27992 |
Multiple Network-Attached Storage (NAS) Devices
Zyxel |
Installer les mises à jour publiées par l'éditeur. | 2023-06-23 | Non constaté à ce jour |
|
Vmware Aria Operations for Networks : injection de commande
CVE-2023-20887 Répandu ici |
Aria Operations for Networks
VMware |
Installer les mises à jour publiées par l'éditeur. | 2023-06-22 | Non constaté à ce jour |
|
Roundcube Webmail : injection de script dans les pages
CVE-2020-35730 |
Roundcube Webmail | Installer les mises à jour publiées par l'éditeur. | 2023-06-22 | Non constaté à ce jour |
|
Roundcube Webmail : exécution de code à distance
CVE-2020-12641 |
Roundcube Webmail | Installer les mises à jour publiées par l'éditeur. | 2023-06-22 | Non constaté à ce jour |
|
Roundcube Webmail : injection SQL
CVE-2021-44026 |
Roundcube Webmail | Installer les mises à jour publiées par l'éditeur. | 2023-06-22 | Non constaté à ce jour |
|
Progress MOVEit Transfer : injection SQL
CVE-2023-34362 |
MOVEit Transfer
Progress |
Installer les mises à jour publiées par l'éditeur. | 2023-06-02 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs pare-feu Zyxel : injection de commande système
CVE-2023-28771 |
Plusieurs pare-feu Zyxel | Installer les mises à jour publiées par l'éditeur. | 2023-05-31 | Non constaté à ce jour |
|
Barracuda Networks ESG Appliance : validation d'entrée insuffisante
CVE-2023-2868 |
Email Security Gateway (ESG) Appliance
Barracuda Networks |
Installer les mises à jour publiées par l'éditeur. | 2023-05-26 | Non constaté à ce jour |
|
Multiple Ruckus Wireless Products CSRF and RCE Vulnerability
CVE-2023-25717 |
Plusieurs produits Ruckus Wireless | Installer les mises à jour publiées par l'éditeur. | 2023-05-12 | Non constaté à ce jour |
|
Linux Kernel : validation d'entrée insuffisante
CVE-2010-3904 Répandu ici |
Kernel
Linux |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2023-05-12 | Non constaté à ce jour |
|
TP-Link Archer AX-21 : injection de commande
CVE-2023-1389 |
Archer AX21
TP-Link |
Installer les mises à jour publiées par l'éditeur. | 2023-05-01 | Non constaté à ce jour |
|
Apache Log4j2 : désérialisation de données non fiables
CVE-2021-45046 Répandu ici |
Log4j2
Apache |
Installer les mises à jour publiées par l'éditeur. | 2023-05-01 | Oui, utilisée dans des campagnes de rançongiciel |
|
Novi Survey Insecure Deserialization Vulnerability
CVE-2023-29492 |
Novi Survey | Installer les mises à jour publiées par l'éditeur. | 2023-04-13 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2022-27926 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Installer les mises à jour publiées par l'éditeur. | 2023-04-03 | Non constaté à ce jour |
|
Microsoft Internet Explorer : corruption de mémoire
CVE-2013-3163 Répandu ici |
Internet Explorer
Microsoft |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2023-03-30 | Non constaté à ce jour |
|
Samba : exécution de code à distance
CVE-2017-7494 |
Samba | Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortra Cobalt Strike User Interface : exécution de code à distance
CVE-2022-42948 |
Cobalt Strike
Fortra |
Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | Non constaté à ce jour |
|
Fortra Cobalt Strike Teamserver : injection de script dans les pages
CVE-2022-39197 |
Cobalt Strike
Fortra |
Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | Non constaté à ce jour |
|
Apple iOS, iPadOS, et macOS : écriture hors limites
CVE-2021-30900 Répandu ici |
iOS, iPadOS, et macOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2023-03-30 | Non constaté à ce jour |
|
XStream : exécution de code à distance
CVE-2021-39144 |
XStream | Installer les mises à jour publiées par l'éditeur. | 2023-03-10 | Non constaté à ce jour |
|
Zoho ManageEngine ADSelfService Plus : exécution de code à distance
CVE-2022-28810 |
ManageEngine
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2023-03-07 | Non constaté à ce jour |
|
Apache Spark : injection de commande
CVE-2022-33891 Répandu ici |
Spark
Apache |
Installer les mises à jour publiées par l'éditeur. | 2023-03-07 | Non constaté à ce jour |
|
Teclib GLPI : exécution de code à distance
CVE-2022-35914 |
GLPI
Teclib |
Installer les mises à jour publiées par l'éditeur. | 2023-03-07 | Non constaté à ce jour |
|
Mitel MiVoice Connect : injection de code
CVE-2022-41223 Répandu ici |
MiVoice Connect
Mitel |
Installer les mises à jour publiées par l'éditeur. | 2023-02-21 | Oui, utilisée dans des campagnes de rançongiciel |
|
Mitel MiVoice Connect : injection de commande
CVE-2022-40765 Répandu ici |
MiVoice Connect
Mitel |
Installer les mises à jour publiées par l'éditeur. | 2023-02-21 | Oui, utilisée dans des campagnes de rançongiciel |
|
Cacti : injection de commande
CVE-2022-46169 |
Cacti | Installer les mises à jour publiées par l'éditeur. | 2023-02-16 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A05:2025 Injection ?
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).
Combien de failles exploitées relèvent de A05 ?
Le catalogue CISA KEV en compte 422, la dernière ajoutée le 8 octobre 2026.
Quelles faiblesses (CWE) de A05 sont les plus exploitées ?
CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).
Comment s'en protéger ?
Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.
Faiblesses (CWE) de cette catégorie au catalogue
- CWE-20 Improper Input Validation (119)
- CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') (110)
- CWE-94 Improper Control of Generation of Code ('Code Injection') (71)
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') (33)
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (32)
- CWE-77 Improper Neutralization of Special Elements used in a Command ('Command Injection') (31)
- CWE-74 (12)
- CWE-95 (6)
- CWE-88 (5)
- CWE-917 (5)
- CWE-116 (4)
- CWE-80 (3)
- CWE-98 (2)
- CWE-96 (2)
- CWE-470 (2)
- CWE-610 (2)
- CWE-114 (1)
- CWE-93 (1)
- CWE-91 (1)
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.