Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-08

A05:2025 Injection

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».

Exemples concrets

  • Une injection SQL qui fait lire ou effacer toute la base de données.
  • Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
  • Une commande système construite avec un paramètre de l'adresse.

Comment s'en protéger

  • Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
  • Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
  • Valider les entrées par liste blanche, côté serveur.

Failles A05 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Roundcube Webmail Persistent : injection de script dans les pages
CVE-2023-5631
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-10-26 Non constaté à ce jour
Cisco IOS XE Web UI : injection de commande
CVE-2023-20273 Répandu ici
Cisco IOS XE Web UI Appliquer les mesures de contournement indiquées par l'éditeur. 2023-10-23 Non constaté à ce jour
Microsoft WordPad : divulgation d'informations
CVE-2023-36563 Répandu ici
WordPad
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-10-10 Non constaté à ce jour
Red Hat JBoss RichFaces Framework : injection dans le langage d'expression
CVE-2018-14667
JBoss RichFaces Framework
Red Hat
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-28 Non constaté à ce jour
Realtek SDK : validation d'entrée insuffisante
CVE-2014-8361
SDK
Realtek
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-18 Non constaté à ce jour
Zyxel EMG2926 Routers : injection de commande
CVE-2017-6884
EMG2926 Routers
Zyxel
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-18 Oui, utilisée dans des campagnes de rançongiciel
Apache RocketMQ Command Execution Vulnerability
CVE-2023-33246 Répandu ici
RocketMQ
Apache
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-06 Non constaté à ce jour
Zyxel P660HN-T1A Routers : injection de commande
CVE-2017-18368
P660HN-T1A Routers
Zyxel
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-08-07 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2023-37580
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-07-27 Non constaté à ce jour
Citrix NetScaler ADC et NetScaler Gateway : injection de code
CVE-2023-3519
NetScaler ADC et NetScaler Gateway
Citrix
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-07-19 Oui, utilisée dans des campagnes de rançongiciel
SolarView Compact : injection de commande
CVE-2022-29303
Compact
SolarView
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-07-13 Non constaté à ce jour
D-Link DIR-859 Router Command Execution Vulnerability
CVE-2019-17621
DIR-859 Router
D-Link
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-06-29 Non constaté à ce jour
D-Link DWL-2600AP Access Point : injection de commande
CVE-2019-20500
DWL-2600AP Access Point
D-Link
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-06-29 Non constaté à ce jour
Samsung Mobile Devices : validation d'entrée insuffisante
CVE-2021-25489 Répandu ici
Mobile Devices
Samsung
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-06-29 Non constaté à ce jour
Zyxel Multiple NAS Devices : injection de commande
CVE-2023-27992
Multiple Network-Attached Storage (NAS) Devices
Zyxel
Installer les mises à jour publiées par l'éditeur. 2023-06-23 Non constaté à ce jour
Vmware Aria Operations for Networks : injection de commande
CVE-2023-20887 Répandu ici
Aria Operations for Networks
VMware
Installer les mises à jour publiées par l'éditeur. 2023-06-22 Non constaté à ce jour
Roundcube Webmail : injection de script dans les pages
CVE-2020-35730
Roundcube Webmail Installer les mises à jour publiées par l'éditeur. 2023-06-22 Non constaté à ce jour
Roundcube Webmail : exécution de code à distance
CVE-2020-12641
Roundcube Webmail Installer les mises à jour publiées par l'éditeur. 2023-06-22 Non constaté à ce jour
Roundcube Webmail : injection SQL
CVE-2021-44026
Roundcube Webmail Installer les mises à jour publiées par l'éditeur. 2023-06-22 Non constaté à ce jour
Progress MOVEit Transfer : injection SQL
CVE-2023-34362
MOVEit Transfer
Progress
Installer les mises à jour publiées par l'éditeur. 2023-06-02 Oui, utilisée dans des campagnes de rançongiciel
Plusieurs pare-feu Zyxel : injection de commande système
CVE-2023-28771
Plusieurs pare-feu Zyxel Installer les mises à jour publiées par l'éditeur. 2023-05-31 Non constaté à ce jour
Barracuda Networks ESG Appliance : validation d'entrée insuffisante
CVE-2023-2868
Email Security Gateway (ESG) Appliance
Barracuda Networks
Installer les mises à jour publiées par l'éditeur. 2023-05-26 Non constaté à ce jour
Multiple Ruckus Wireless Products CSRF and RCE Vulnerability
CVE-2023-25717
Plusieurs produits Ruckus Wireless Installer les mises à jour publiées par l'éditeur. 2023-05-12 Non constaté à ce jour
Linux Kernel : validation d'entrée insuffisante
CVE-2010-3904 Répandu ici
Kernel
Linux
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2023-05-12 Non constaté à ce jour
TP-Link Archer AX-21 : injection de commande
CVE-2023-1389
Archer AX21
TP-Link
Installer les mises à jour publiées par l'éditeur. 2023-05-01 Non constaté à ce jour
Apache Log4j2 : désérialisation de données non fiables
CVE-2021-45046 Répandu ici
Log4j2
Apache
Installer les mises à jour publiées par l'éditeur. 2023-05-01 Oui, utilisée dans des campagnes de rançongiciel
Novi Survey Insecure Deserialization Vulnerability
CVE-2023-29492
Novi Survey Installer les mises à jour publiées par l'éditeur. 2023-04-13 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2022-27926
Zimbra Collaboration Suite (ZCS)
Synacor
Installer les mises à jour publiées par l'éditeur. 2023-04-03 Non constaté à ce jour
Microsoft Internet Explorer : corruption de mémoire
CVE-2013-3163 Répandu ici
Internet Explorer
Microsoft
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2023-03-30 Non constaté à ce jour
Samba : exécution de code à distance
CVE-2017-7494
Samba Installer les mises à jour publiées par l'éditeur. 2023-03-30 Oui, utilisée dans des campagnes de rançongiciel
Fortra Cobalt Strike User Interface : exécution de code à distance
CVE-2022-42948
Cobalt Strike
Fortra
Installer les mises à jour publiées par l'éditeur. 2023-03-30 Non constaté à ce jour
Fortra Cobalt Strike Teamserver : injection de script dans les pages
CVE-2022-39197
Cobalt Strike
Fortra
Installer les mises à jour publiées par l'éditeur. 2023-03-30 Non constaté à ce jour
Apple iOS, iPadOS, et macOS : écriture hors limites
CVE-2021-30900 Répandu ici
iOS, iPadOS, et macOS
Apple
Installer les mises à jour publiées par l'éditeur. 2023-03-30 Non constaté à ce jour
XStream : exécution de code à distance
CVE-2021-39144
XStream Installer les mises à jour publiées par l'éditeur. 2023-03-10 Non constaté à ce jour
Zoho ManageEngine ADSelfService Plus : exécution de code à distance
CVE-2022-28810
ManageEngine
Zoho
Installer les mises à jour publiées par l'éditeur. 2023-03-07 Non constaté à ce jour
Apache Spark : injection de commande
CVE-2022-33891 Répandu ici
Spark
Apache
Installer les mises à jour publiées par l'éditeur. 2023-03-07 Non constaté à ce jour
Teclib GLPI : exécution de code à distance
CVE-2022-35914
GLPI
Teclib
Installer les mises à jour publiées par l'éditeur. 2023-03-07 Non constaté à ce jour
Mitel MiVoice Connect : injection de code
CVE-2022-41223 Répandu ici
MiVoice Connect
Mitel
Installer les mises à jour publiées par l'éditeur. 2023-02-21 Oui, utilisée dans des campagnes de rançongiciel
Mitel MiVoice Connect : injection de commande
CVE-2022-40765 Répandu ici
MiVoice Connect
Mitel
Installer les mises à jour publiées par l'éditeur. 2023-02-21 Oui, utilisée dans des campagnes de rançongiciel
Cacti : injection de commande
CVE-2022-46169
Cacti Installer les mises à jour publiées par l'éditeur. 2023-02-16 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A05:2025 Injection ?

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).

Combien de failles exploitées relèvent de A05 ?

Le catalogue CISA KEV en compte 422, la dernière ajoutée le 8 octobre 2026.

Quelles faiblesses (CWE) de A05 sont les plus exploitées ?

CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).

Comment s'en protéger ?

Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.