Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-08

A05:2025 Injection

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».

Exemples concrets

  • Une injection SQL qui fait lire ou effacer toute la base de données.
  • Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
  • Une commande système construite avec un paramètre de l'adresse.

Comment s'en protéger

  • Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
  • Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
  • Valider les entrées par liste blanche, côté serveur.

Failles A05 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Intel Ethernet Diagnostics Driver for Windows : déni de service
CVE-2015-2291 Répandu ici
Ethernet Diagnostics Driver for Windows
Intel
Installer les mises à jour publiées par l'éditeur. 2023-02-10 Oui, utilisée dans des campagnes de rançongiciel
Multiple SugarCRM Products : exécution de code à distance
CVE-2023-22952
Plusieurs produits SugarCRM Installer les mises à jour publiées par l'éditeur. 2023-02-02 Non constaté à ce jour
Telerik UI for ASP.NET AJAX Insecure Direct Object Reference Vulnerability
CVE-2017-11357
User Interface (UI) for ASP.NET AJAX
Telerik
Installer les mises à jour publiées par l'éditeur. 2023-01-26 Oui, utilisée dans des campagnes de rançongiciel
CWP Control Web Panel : injection de commande système
CVE-2022-44877
Control Web Panel
CWP
Installer les mises à jour publiées par l'éditeur. 2023-01-17 Non constaté à ce jour
Apple iOS et iPadOS : écriture hors limites
CVE-2022-42827 Répandu ici
iOS et iPadOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-10-25 Non constaté à ce jour
Atlassian Bitbucket Server et Data Center : injection de commande
CVE-2022-36804
Bitbucket Server et Data Center
Atlassian
Installer les mises à jour publiées par l'éditeur. 2022-09-30 Non constaté à ce jour
Sophos Firewall : injection de code
CVE-2022-3236
Firewall
Sophos
Installer les mises à jour publiées par l'éditeur. 2022-09-23 Non constaté à ce jour
Linux Kernel : validation d'entrée insuffisante
CVE-2013-6282 Répandu ici
Kernel
Linux
Installer les mises à jour publiées par l'éditeur. 2022-09-15 Non constaté à ce jour
Microsoft Windows : exécution de code à distance
CVE-2010-2568 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-09-15 Non constaté à ce jour
Microsoft Windows Common Log File System (CLFS) Driver : élévation de privilèges
CVE-2022-37969 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-09-14 Oui, utilisée dans des campagnes de rançongiciel
Apple iOS, iPadOS, et macOS : exécution de code à distance
CVE-2022-32917 Répandu ici
iOS, iPadOS, et macOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-09-14 Non constaté à ce jour
Google Chromium Mojo Insufficient Data Validation Vulnerability
CVE-2022-3075 Répandu ici
Chromium Mojo
Google
Installer les mises à jour publiées par l'éditeur. 2022-09-08 Non constaté à ce jour
QNAP Photo Station Externally Controlled Reference Vulnerability
CVE-2022-27593
Photo Station
QNAP
Installer les mises à jour publiées par l'éditeur. 2022-09-08 Oui, utilisée dans des campagnes de rançongiciel
D-Link DIR-820L : exécution de code à distance
CVE-2022-26258
DIR-820L
D-Link
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-09-08 Non constaté à ce jour
Plusieurs routeurs D-Link : injection de commande système
CVE-2018-6530
Plusieurs routeurs D-Link Installer les mises à jour publiées par l'éditeur. 2022-09-08 Oui, utilisée dans des campagnes de rançongiciel
VMware Tanzu Spring Cloud Function : exécution de code à distance
CVE-2022-22963 Répandu ici
Spring Cloud
VMware Tanzu
Installer les mises à jour publiées par l'éditeur. 2022-08-25 Non constaté à ce jour
Apple iOS, macOS, watchOS Sandbox Bypass Vulnerability
CVE-2021-31010 Répandu ici
iOS, macOS, watchOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-08-25 Non constaté à ce jour
PEAR Archive_Tar : désérialisation de données non fiables
CVE-2020-28949
Archive_Tar
PEAR
Installer les mises à jour publiées par l'éditeur. 2022-08-25 Non constaté à ce jour
Apple iOS et macOS : écriture hors limites
CVE-2022-32894 Répandu ici
iOS et macOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-08-18 Non constaté à ce jour
Apple iOS et macOS : écriture hors limites
CVE-2022-32893 Répandu ici
iOS et macOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-08-18 Non constaté à ce jour
Google Chromium Intents Insufficient Input Validation Vulnerability
CVE-2022-2856 Répandu ici
Chromium Intents
Google
Installer les mises à jour publiées par l'éditeur. 2022-08-18 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de commande
CVE-2022-27924
Zimbra Collaboration Suite (ZCS)
Synacor
Installer les mises à jour publiées par l'éditeur. 2022-08-04 Oui, utilisée dans des campagnes de rançongiciel
Mitel MiVoice Connect Data Validation Vulnerability
CVE-2022-29499 Répandu ici
MiVoice Connect
Mitel
Installer les mises à jour publiées par l'éditeur. 2022-06-27 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows Support Diagnostic Tool (MSDT) : exécution de code à distance
CVE-2022-30190 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-06-14 Oui, utilisée dans des campagnes de rançongiciel
SAP NetWeaver : injection SQL
CVE-2016-2386
NetWeaver
SAP
Installer les mises à jour publiées par l'éditeur. 2022-06-09 Non constaté à ce jour
QNAP QTS : validation d'entrée insuffisante
CVE-2019-7193
QTS
QNAP
Installer les mises à jour publiées par l'éditeur. 2022-06-08 Oui, utilisée dans des campagnes de rançongiciel
Adobe Flash Player : injection de script dans les pages
CVE-2012-0767
Flash Player
Adobe
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-06-08 Non constaté à ce jour
Microsoft Windows Authenticode Signature Verification : exécution de code à distance
CVE-2012-0151 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-06-08 Non constaté à ce jour
Adobe Acrobat et Reader, Flash Player : vulnérabilité de nature non précisée
CVE-2009-1862
Acrobat et Reader, Flash Player
Adobe
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-06-08 Non constaté à ce jour
Microsoft Office Object Record Corruption Vulnerability
CVE-2009-0557 Répandu ici
Office
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-06-08 Non constaté à ce jour
Atlassian Confluence Server et Data Center : exécution de code à distance
CVE-2022-26134
Confluence Server/Data Center
Atlassian
Immediately block all internet traffic to and from affected products AND apply the update per vendor instructions [https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html] OR remove the affected products by the due date on the right. Note: Once the update is successfully deployed, agencies can reassess the internet blocking rules. 2022-06-02 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Silverlight Runtime : exécution de code à distance
CVE-2016-0034 Répandu ici
Silverlight
Microsoft
The impacted products are end-of-life and should be disconnected if still in use. 2022-05-25 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows : exécution de code à distance
CVE-2014-4148 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-05-25 Non constaté à ce jour
Microsoft Silverlight : divulgation d'informations
CVE-2013-3896 Répandu ici
Silverlight
Microsoft
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-05-25 Non constaté à ce jour
QNAP NAS File Station : injection de script dans les pages
CVE-2018-19953
Network Attached Storage (NAS)
QNAP
Installer les mises à jour publiées par l'éditeur. 2022-05-24 Oui, utilisée dans des campagnes de rançongiciel
QNAP NAS File Station : injection de commande
CVE-2018-19949
Network Attached Storage (NAS)
QNAP
Installer les mises à jour publiées par l'éditeur. 2022-05-24 Oui, utilisée dans des campagnes de rançongiciel
QNAP NAS File Station : injection de script dans les pages
CVE-2018-19943
Network Attached Storage (NAS)
QNAP
Installer les mises à jour publiées par l'éditeur. 2022-05-24 Oui, utilisée dans des campagnes de rançongiciel
Kaseya VSA : injection SQL
CVE-2017-18362
Virtual System/Server Administrator (VSA)
Kaseya
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-05-24 Oui, utilisée dans des campagnes de rançongiciel
Cisco Adaptive Security Appliance (ASA) CLI : exécution de code à distance
CVE-2016-6367 Répandu ici
Adaptive Security Appliance (ASA)
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-05-24 Non constaté à ce jour
Mozilla Firefox et Thunderbird : évasion de bac à sable
CVE-2019-11708 Répandu ici
Firefox et Thunderbird
Mozilla
Installer les mises à jour publiées par l'éditeur. 2022-05-23 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A05:2025 Injection ?

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).

Combien de failles exploitées relèvent de A05 ?

Le catalogue CISA KEV en compte 422, la dernière ajoutée le 8 octobre 2026.

Quelles faiblesses (CWE) de A05 sont les plus exploitées ?

CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).

Comment s'en protéger ?

Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.