Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-08

A05:2025 Injection

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».

Exemples concrets

  • Une injection SQL qui fait lire ou effacer toute la base de données.
  • Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
  • Une commande système construite avec un paramètre de l'adresse.

Comment s'en protéger

  • Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
  • Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
  • Valider les entrées par liste blanche, côté serveur.

Failles A05 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
WhatsApp : injection de script dans les pages
CVE-2019-18426 Répandu ici
WhatsApp
Meta Platforms
Installer les mises à jour publiées par l'éditeur. 2022-05-23 Non constaté à ce jour
Plusieurs pare-feu Zyxel : injection de commande système
CVE-2022-30525
Plusieurs pare-feu Zyxel Installer les mises à jour publiées par l'éditeur. 2022-05-16 Non constaté à ce jour
VMware Spring Cloud Gateway : injection de code
CVE-2022-22947 Répandu ici
Spring Cloud Gateway
VMware
Installer les mises à jour publiées par l'éditeur. 2022-05-16 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2018-6882
Zimbra Collaboration Suite (ZCS)
Synacor
Installer les mises à jour publiées par l'éditeur. 2022-04-19 Oui, utilisée dans des campagnes de rançongiciel
Plusieurs produits Crestron : injection de commande
CVE-2019-3929
Plusieurs produits Crestron Installer les mises à jour publiées par l'éditeur. 2022-04-15 Non constaté à ce jour
D-Link DNS-320 : exécution de code à distance
CVE-2019-16057
DNS-320 Storage Device
D-Link
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-04-15 Oui, utilisée dans des campagnes de rançongiciel
Schneider Electric U.motion Builder : injection SQL
CVE-2018-7841
U.motion Builder
Schneider Electric
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-04-15 Non constaté à ce jour
Ubiquiti AirOS : injection de commande
CVE-2010-5330
AirOS
Ubiquiti
Installer les mises à jour publiées par l'éditeur. 2022-04-15 Non constaté à ce jour
Alcatel OmniPCX Enterprise : exécution de code à distance
CVE-2007-3010
OmniPCX Enterprise
Alcatel
Installer les mises à jour publiées par l'éditeur. 2022-04-15 Non constaté à ce jour
VMware Workspace ONE Access et Identity Manager : injection dans le moteur de gabarits
CVE-2022-22954 Répandu ici
Workspace ONE Access et Identity Manager
VMware
Installer les mises à jour publiées par l'éditeur. 2022-04-14 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Active Directory Domain Services : élévation de privilèges
CVE-2021-42278 Répandu ici
Active Directory
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-04-11 Oui, utilisée dans des campagnes de rançongiciel
QNAP Network-Attached Storage (NAS) : injection de commande
CVE-2020-2509
QNAP Network-Attached Storage (NAS) Installer les mises à jour publiées par l'éditeur. 2022-04-11 Non constaté à ce jour
Microsoft SMBv1 Server : exécution de code à distance
CVE-2017-0148 Répandu ici
SMBv1 server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-04-06 Oui, utilisée dans des campagnes de rançongiciel
Spring Framework JDK 9+ : exécution de code à distance
CVE-2022-22965 Répandu ici
Spring Framework
VMware
Installer les mises à jour publiées par l'éditeur. 2022-04-04 Non constaté à ce jour
Apple macOS : écriture hors limites
CVE-2022-22675 Répandu ici
macOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-04-04 Non constaté à ce jour
Apple macOS : lecture hors limites
CVE-2022-22674 Répandu ici
macOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-04-04 Non constaté à ce jour
Plusieurs routeurs D-Link : exécution de code à distance
CVE-2021-45382
Plusieurs routeurs D-Link Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-04-04 Non constaté à ce jour
Dasan GPON Routers : injection de commande
CVE-2018-10562
Gigabit Passive Optical Network (GPON) Routers
Dasan
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-03-31 Oui, utilisée dans des campagnes de rançongiciel
SonicWall Secure Remote Access (SRA) : injection SQL
CVE-2021-20028
Secure Remote Access (SRA)
SonicWall
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-03-28 Oui, utilisée dans des campagnes de rançongiciel
D-Link DIR-610 Devices Remote Command Execution
CVE-2020-9377
DIR-610 Devices
D-Link
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-03-25 Non constaté à ce jour
Zyxel Multiple NAS Devices : injection de commande système
CVE-2020-9054
Multiple Network-Attached Storage (NAS) Devices
Zyxel
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
OpenSMTPD : exécution de code à distance
CVE-2020-7247 Répandu ici
OpenSMTPD
OpenBSD
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Sophos SG UTM : exécution de code à distance
CVE-2020-25223
SG UTM
Sophos
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Apache Kylin : injection de commande système
CVE-2020-1956 Répandu ici
Kylin
Apache
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Plusieurs routeurs D-Link : injection de commande
CVE-2019-16920
Plusieurs routeurs D-Link Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-03-25 Non constaté à ce jour
Webmin : injection de commande
CVE-2019-15107
Webmin Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
Citrix SD-WAN et NetScaler : injection de commande
CVE-2019-12991
SD-WAN et NetScaler
Citrix
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Citrix SD-WAN et NetScaler : injection SQL
CVE-2019-12989
SD-WAN et NetScaler
Citrix
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Microsoft Windows Shell : exécution de code à distance
CVE-2018-8414 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
VMware SD-WAN Edge by VeloCloud : injection de commande
CVE-2018-6961 Répandu ici
SD-WAN Edge
VMware
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
LG N1A1 NAS Remote Command Execution Vulnerability
CVE-2018-14839
N1A1 NAS
LG
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
VMware Tanzu Spring Data Commons Property Binder Vulnerability
CVE-2018-1273 Répandu ici
Spring Data Commons
VMware Tanzu
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
Quest KACE System Management Appliance Remote Command Execution Vulnerability
CVE-2018-11138
KACE System Management Appliance
Quest
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
Cisco Secure Access Control System Java Deserialization Vulnerability
CVE-2018-0147 Répandu ici
Secure Access Control System (ACS)
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Cisco VPN Routers : exécution de code à distance
CVE-2018-0125 Répandu ici
VPN Routers
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
NETGEAR DGN2200 Devices : injection de commande système
CVE-2017-6334
DGN2200 Devices
NETGEAR
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-03-25 Non constaté à ce jour
Plusieurs produits Citrix : exécution de code à distance
CVE-2017-6316
NetScaler SD-WAN Enterprise, CloudBridge Virtual WAN, et XenMobile Server
Citrix
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Cisco IOS et IOS XE : exécution de code à distance
CVE-2017-3881 Répandu ici
IOS et IOS XE
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Microsoft Windows SMB : exécution de code à distance
CVE-2017-0146 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
NETGEAR Multiple WAP Devices : injection de commande
CVE-2016-1555
Wireless Access Point (WAP) Devices
NETGEAR
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A05:2025 Injection ?

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).

Combien de failles exploitées relèvent de A05 ?

Le catalogue CISA KEV en compte 422, la dernière ajoutée le 8 octobre 2026.

Quelles faiblesses (CWE) de A05 sont les plus exploitées ?

CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).

Comment s'en protéger ?

Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.