Catalogue CISA KEV · mis à jour le 2026-10-08
A05:2025 Injection
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».
- 422failles exploitées
- 74utilisées par des rançongiciels
- 294produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Une injection SQL qui fait lire ou effacer toute la base de données.
- Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
- Une commande système construite avec un paramètre de l'adresse.
Comment s'en protéger
- Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
- Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
- Valider les entrées par liste blanche, côté serveur.
Failles A05 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
WhatsApp : injection de script dans les pages
CVE-2019-18426 Répandu ici |
WhatsApp
Meta Platforms |
Installer les mises à jour publiées par l'éditeur. | 2022-05-23 | Non constaté à ce jour |
|
Plusieurs pare-feu Zyxel : injection de commande système
CVE-2022-30525 |
Plusieurs pare-feu Zyxel | Installer les mises à jour publiées par l'éditeur. | 2022-05-16 | Non constaté à ce jour |
|
VMware Spring Cloud Gateway : injection de code
CVE-2022-22947 Répandu ici |
Spring Cloud Gateway
VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-05-16 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : injection de script dans les pages
CVE-2018-6882 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Installer les mises à jour publiées par l'éditeur. | 2022-04-19 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs produits Crestron : injection de commande
CVE-2019-3929 |
Plusieurs produits Crestron | Installer les mises à jour publiées par l'éditeur. | 2022-04-15 | Non constaté à ce jour |
|
D-Link DNS-320 : exécution de code à distance
CVE-2019-16057 |
DNS-320 Storage Device
D-Link |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-04-15 | Oui, utilisée dans des campagnes de rançongiciel |
|
Schneider Electric U.motion Builder : injection SQL
CVE-2018-7841 |
U.motion Builder
Schneider Electric |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-04-15 | Non constaté à ce jour |
|
Ubiquiti AirOS : injection de commande
CVE-2010-5330 |
AirOS
Ubiquiti |
Installer les mises à jour publiées par l'éditeur. | 2022-04-15 | Non constaté à ce jour |
|
Alcatel OmniPCX Enterprise : exécution de code à distance
CVE-2007-3010 |
OmniPCX Enterprise
Alcatel |
Installer les mises à jour publiées par l'éditeur. | 2022-04-15 | Non constaté à ce jour |
|
VMware Workspace ONE Access et Identity Manager : injection dans le moteur de gabarits
CVE-2022-22954 Répandu ici |
Workspace ONE Access et Identity Manager
VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-04-14 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Active Directory Domain Services : élévation de privilèges
CVE-2021-42278 Répandu ici |
Active Directory
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-11 | Oui, utilisée dans des campagnes de rançongiciel |
|
QNAP Network-Attached Storage (NAS) : injection de commande
CVE-2020-2509 |
QNAP Network-Attached Storage (NAS) | Installer les mises à jour publiées par l'éditeur. | 2022-04-11 | Non constaté à ce jour |
|
Microsoft SMBv1 Server : exécution de code à distance
CVE-2017-0148 Répandu ici |
SMBv1 server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-06 | Oui, utilisée dans des campagnes de rançongiciel |
|
Spring Framework JDK 9+ : exécution de code à distance
CVE-2022-22965 Répandu ici |
Spring Framework
VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-04-04 | Non constaté à ce jour |
|
Apple macOS : écriture hors limites
CVE-2022-22675 Répandu ici |
macOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-04-04 | Non constaté à ce jour |
|
Apple macOS : lecture hors limites
CVE-2022-22674 Répandu ici |
macOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-04-04 | Non constaté à ce jour |
|
Plusieurs routeurs D-Link : exécution de code à distance
CVE-2021-45382 |
Plusieurs routeurs D-Link | Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-04-04 | Non constaté à ce jour |
|
Dasan GPON Routers : injection de commande
CVE-2018-10562 |
Gigabit Passive Optical Network (GPON) Routers
Dasan |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-03-31 | Oui, utilisée dans des campagnes de rançongiciel |
|
SonicWall Secure Remote Access (SRA) : injection SQL
CVE-2021-20028 |
Secure Remote Access (SRA)
SonicWall |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-03-28 | Oui, utilisée dans des campagnes de rançongiciel |
|
D-Link DIR-610 Devices Remote Command Execution
CVE-2020-9377 |
DIR-610 Devices
D-Link |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-03-25 | Non constaté à ce jour |
|
Zyxel Multiple NAS Devices : injection de commande système
CVE-2020-9054 |
Multiple Network-Attached Storage (NAS) Devices
Zyxel |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
OpenSMTPD : exécution de code à distance
CVE-2020-7247 Répandu ici |
OpenSMTPD
OpenBSD |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Sophos SG UTM : exécution de code à distance
CVE-2020-25223 |
SG UTM
Sophos |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Apache Kylin : injection de commande système
CVE-2020-1956 Répandu ici |
Kylin
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Plusieurs routeurs D-Link : injection de commande
CVE-2019-16920 |
Plusieurs routeurs D-Link | Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-03-25 | Non constaté à ce jour |
|
Webmin : injection de commande
CVE-2019-15107 |
Webmin | Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Citrix SD-WAN et NetScaler : injection de commande
CVE-2019-12991 |
SD-WAN et NetScaler
Citrix |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Citrix SD-WAN et NetScaler : injection SQL
CVE-2019-12989 |
SD-WAN et NetScaler
Citrix |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Microsoft Windows Shell : exécution de code à distance
CVE-2018-8414 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
VMware SD-WAN Edge by VeloCloud : injection de commande
CVE-2018-6961 Répandu ici |
SD-WAN Edge
VMware |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
LG N1A1 NAS Remote Command Execution Vulnerability
CVE-2018-14839 |
N1A1 NAS
LG |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
VMware Tanzu Spring Data Commons Property Binder Vulnerability
CVE-2018-1273 Répandu ici |
Spring Data Commons
VMware Tanzu |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Quest KACE System Management Appliance Remote Command Execution Vulnerability
CVE-2018-11138 |
KACE System Management Appliance
Quest |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Cisco Secure Access Control System Java Deserialization Vulnerability
CVE-2018-0147 Répandu ici |
Secure Access Control System (ACS)
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Cisco VPN Routers : exécution de code à distance
CVE-2018-0125 Répandu ici |
VPN Routers
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
NETGEAR DGN2200 Devices : injection de commande système
CVE-2017-6334 |
DGN2200 Devices
NETGEAR |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-03-25 | Non constaté à ce jour |
|
Plusieurs produits Citrix : exécution de code à distance
CVE-2017-6316 |
NetScaler SD-WAN Enterprise, CloudBridge Virtual WAN, et XenMobile Server
Citrix |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Cisco IOS et IOS XE : exécution de code à distance
CVE-2017-3881 Répandu ici |
IOS et IOS XE
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Microsoft Windows SMB : exécution de code à distance
CVE-2017-0146 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
NETGEAR Multiple WAP Devices : injection de commande
CVE-2016-1555 |
Wireless Access Point (WAP) Devices
NETGEAR |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A05:2025 Injection ?
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).
Combien de failles exploitées relèvent de A05 ?
Le catalogue CISA KEV en compte 422, la dernière ajoutée le 8 octobre 2026.
Quelles faiblesses (CWE) de A05 sont les plus exploitées ?
CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).
Comment s'en protéger ?
Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.
Faiblesses (CWE) de cette catégorie au catalogue
- CWE-20 Improper Input Validation (119)
- CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') (110)
- CWE-94 Improper Control of Generation of Code ('Code Injection') (71)
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') (33)
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (32)
- CWE-77 Improper Neutralization of Special Elements used in a Command ('Command Injection') (31)
- CWE-74 (12)
- CWE-95 (6)
- CWE-88 (5)
- CWE-917 (5)
- CWE-116 (4)
- CWE-80 (3)
- CWE-98 (2)
- CWE-96 (2)
- CWE-470 (2)
- CWE-610 (2)
- CWE-114 (1)
- CWE-93 (1)
- CWE-91 (1)
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.