Catalogue CISA KEV · mis à jour le 2026-10-08
A05:2025 Injection
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».
- 422failles exploitées
- 74utilisées par des rançongiciels
- 294produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Une injection SQL qui fait lire ou effacer toute la base de données.
- Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
- Une commande système construite avec un paramètre de l'adresse.
Comment s'en protéger
- Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
- Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
- Valider les entrées par liste blanche, côté serveur.
Failles A05 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Intel Ethernet Diagnostics Driver for Windows : déni de service
CVE-2015-2291 Répandu ici |
Ethernet Diagnostics Driver for Windows
Intel |
Installer les mises à jour publiées par l'éditeur. | 2023-02-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Multiple SugarCRM Products : exécution de code à distance
CVE-2023-22952 |
Plusieurs produits SugarCRM | Installer les mises à jour publiées par l'éditeur. | 2023-02-02 | Non constaté à ce jour |
|
Telerik UI for ASP.NET AJAX Insecure Direct Object Reference Vulnerability
CVE-2017-11357 |
User Interface (UI) for ASP.NET AJAX
Telerik |
Installer les mises à jour publiées par l'éditeur. | 2023-01-26 | Oui, utilisée dans des campagnes de rançongiciel |
|
CWP Control Web Panel : injection de commande système
CVE-2022-44877 |
Control Web Panel
CWP |
Installer les mises à jour publiées par l'éditeur. | 2023-01-17 | Non constaté à ce jour |
|
Apple iOS et iPadOS : écriture hors limites
CVE-2022-42827 Répandu ici |
iOS et iPadOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-10-25 | Non constaté à ce jour |
|
Atlassian Bitbucket Server et Data Center : injection de commande
CVE-2022-36804 |
Bitbucket Server et Data Center
Atlassian |
Installer les mises à jour publiées par l'éditeur. | 2022-09-30 | Non constaté à ce jour |
|
Sophos Firewall : injection de code
CVE-2022-3236 |
Firewall
Sophos |
Installer les mises à jour publiées par l'éditeur. | 2022-09-23 | Non constaté à ce jour |
|
Linux Kernel : validation d'entrée insuffisante
CVE-2013-6282 Répandu ici |
Kernel
Linux |
Installer les mises à jour publiées par l'éditeur. | 2022-09-15 | Non constaté à ce jour |
|
Microsoft Windows : exécution de code à distance
CVE-2010-2568 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-09-15 | Non constaté à ce jour |
|
Microsoft Windows Common Log File System (CLFS) Driver : élévation de privilèges
CVE-2022-37969 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-09-14 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apple iOS, iPadOS, et macOS : exécution de code à distance
CVE-2022-32917 Répandu ici |
iOS, iPadOS, et macOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-09-14 | Non constaté à ce jour |
|
Google Chromium Mojo Insufficient Data Validation Vulnerability
CVE-2022-3075 Répandu ici |
Chromium Mojo
|
Installer les mises à jour publiées par l'éditeur. | 2022-09-08 | Non constaté à ce jour |
|
QNAP Photo Station Externally Controlled Reference Vulnerability
CVE-2022-27593 |
Photo Station
QNAP |
Installer les mises à jour publiées par l'éditeur. | 2022-09-08 | Oui, utilisée dans des campagnes de rançongiciel |
|
D-Link DIR-820L : exécution de code à distance
CVE-2022-26258 |
DIR-820L
D-Link |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-09-08 | Non constaté à ce jour |
|
Plusieurs routeurs D-Link : injection de commande système
CVE-2018-6530 |
Plusieurs routeurs D-Link | Installer les mises à jour publiées par l'éditeur. | 2022-09-08 | Oui, utilisée dans des campagnes de rançongiciel |
|
VMware Tanzu Spring Cloud Function : exécution de code à distance
CVE-2022-22963 Répandu ici |
Spring Cloud
VMware Tanzu |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Non constaté à ce jour |
|
Apple iOS, macOS, watchOS Sandbox Bypass Vulnerability
CVE-2021-31010 Répandu ici |
iOS, macOS, watchOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Non constaté à ce jour |
|
PEAR Archive_Tar : désérialisation de données non fiables
CVE-2020-28949 |
Archive_Tar
PEAR |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Non constaté à ce jour |
|
Apple iOS et macOS : écriture hors limites
CVE-2022-32894 Répandu ici |
iOS et macOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-08-18 | Non constaté à ce jour |
|
Apple iOS et macOS : écriture hors limites
CVE-2022-32893 Répandu ici |
iOS et macOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-08-18 | Non constaté à ce jour |
|
Google Chromium Intents Insufficient Input Validation Vulnerability
CVE-2022-2856 Répandu ici |
Chromium Intents
|
Installer les mises à jour publiées par l'éditeur. | 2022-08-18 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de commande
CVE-2022-27924 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-08-04 | Oui, utilisée dans des campagnes de rançongiciel |
|
Mitel MiVoice Connect Data Validation Vulnerability
CVE-2022-29499 Répandu ici |
MiVoice Connect
Mitel |
Installer les mises à jour publiées par l'éditeur. | 2022-06-27 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows Support Diagnostic Tool (MSDT) : exécution de code à distance
CVE-2022-30190 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-06-14 | Oui, utilisée dans des campagnes de rançongiciel |
|
SAP NetWeaver : injection SQL
CVE-2016-2386 |
NetWeaver
SAP |
Installer les mises à jour publiées par l'éditeur. | 2022-06-09 | Non constaté à ce jour |
|
QNAP QTS : validation d'entrée insuffisante
CVE-2019-7193 |
QTS
QNAP |
Installer les mises à jour publiées par l'éditeur. | 2022-06-08 | Oui, utilisée dans des campagnes de rançongiciel |
|
Adobe Flash Player : injection de script dans les pages
CVE-2012-0767 |
Flash Player
Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-06-08 | Non constaté à ce jour |
|
Microsoft Windows Authenticode Signature Verification : exécution de code à distance
CVE-2012-0151 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-06-08 | Non constaté à ce jour |
|
Adobe Acrobat et Reader, Flash Player : vulnérabilité de nature non précisée
CVE-2009-1862 |
Acrobat et Reader, Flash Player
Adobe |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-06-08 | Non constaté à ce jour |
|
Microsoft Office Object Record Corruption Vulnerability
CVE-2009-0557 Répandu ici |
Office
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-06-08 | Non constaté à ce jour |
|
Atlassian Confluence Server et Data Center : exécution de code à distance
CVE-2022-26134 |
Confluence Server/Data Center
Atlassian |
Immediately block all internet traffic to and from affected products AND apply the update per vendor instructions [https://confluence.atlassian.com/doc/confluence-security-advisory-2022-06-02-1130377146.html] OR remove the affected products by the due date on the right. Note: Once the update is successfully deployed, agencies can reassess the internet blocking rules. | 2022-06-02 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Silverlight Runtime : exécution de code à distance
CVE-2016-0034 Répandu ici |
Silverlight
Microsoft |
The impacted products are end-of-life and should be disconnected if still in use. | 2022-05-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows : exécution de code à distance
CVE-2014-4148 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-05-25 | Non constaté à ce jour |
|
Microsoft Silverlight : divulgation d'informations
CVE-2013-3896 Répandu ici |
Silverlight
Microsoft |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-05-25 | Non constaté à ce jour |
|
QNAP NAS File Station : injection de script dans les pages
CVE-2018-19953 |
Network Attached Storage (NAS)
QNAP |
Installer les mises à jour publiées par l'éditeur. | 2022-05-24 | Oui, utilisée dans des campagnes de rançongiciel |
|
QNAP NAS File Station : injection de commande
CVE-2018-19949 |
Network Attached Storage (NAS)
QNAP |
Installer les mises à jour publiées par l'éditeur. | 2022-05-24 | Oui, utilisée dans des campagnes de rançongiciel |
|
QNAP NAS File Station : injection de script dans les pages
CVE-2018-19943 |
Network Attached Storage (NAS)
QNAP |
Installer les mises à jour publiées par l'éditeur. | 2022-05-24 | Oui, utilisée dans des campagnes de rançongiciel |
|
Kaseya VSA : injection SQL
CVE-2017-18362 |
Virtual System/Server Administrator (VSA)
Kaseya |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-05-24 | Oui, utilisée dans des campagnes de rançongiciel |
|
Cisco Adaptive Security Appliance (ASA) CLI : exécution de code à distance
CVE-2016-6367 Répandu ici |
Adaptive Security Appliance (ASA)
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-05-24 | Non constaté à ce jour |
|
Mozilla Firefox et Thunderbird : évasion de bac à sable
CVE-2019-11708 Répandu ici |
Firefox et Thunderbird
Mozilla |
Installer les mises à jour publiées par l'éditeur. | 2022-05-23 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A05:2025 Injection ?
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).
Combien de failles exploitées relèvent de A05 ?
Le catalogue CISA KEV en compte 422, la dernière ajoutée le 8 octobre 2026.
Quelles faiblesses (CWE) de A05 sont les plus exploitées ?
CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).
Comment s'en protéger ?
Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.
Faiblesses (CWE) de cette catégorie au catalogue
- CWE-20 Improper Input Validation (119)
- CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') (110)
- CWE-94 Improper Control of Generation of Code ('Code Injection') (71)
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') (33)
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (32)
- CWE-77 Improper Neutralization of Special Elements used in a Command ('Command Injection') (31)
- CWE-74 (12)
- CWE-95 (6)
- CWE-88 (5)
- CWE-917 (5)
- CWE-116 (4)
- CWE-80 (3)
- CWE-98 (2)
- CWE-96 (2)
- CWE-470 (2)
- CWE-610 (2)
- CWE-114 (1)
- CWE-93 (1)
- CWE-91 (1)
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.