Catalogue CISA KEV · mis à jour le 2026-10-08
A05:2025 Injection
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».
- 422failles exploitées
- 74utilisées par des rançongiciels
- 294produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Une injection SQL qui fait lire ou effacer toute la base de données.
- Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
- Une commande système construite avec un paramètre de l'adresse.
Comment s'en protéger
- Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
- Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
- Valider les entrées par liste blanche, côté serveur.
Failles A05 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Apache Struts 1 : validation d'entrée insuffisante
CVE-2017-9791 Répandu ici |
Struts 1
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | Non constaté à ce jour |
|
Microsoft SMBv1 : exécution de code à distance
CVE-2017-0145 Répandu ici |
SMBv1
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft SMBv1 : exécution de code à distance
CVE-2017-0144 Répandu ici |
SMBv1
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache ActiveMQ : validation d'entrée insuffisante
CVE-2016-3088 Répandu ici |
ActiveMQ
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | Non constaté à ce jour |
|
D-Link DIR-645 Router : exécution de code à distance
CVE-2015-2051 |
DIR-645 Router
D-Link |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-02-10 | Non constaté à ce jour |
|
Microsoft HTTP.sys : exécution de code à distance
CVE-2015-1635 Répandu ici |
HTTP.sys
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | Non constaté à ce jour |
|
Apple : corruption de mémoire
CVE-2022-22587 Répandu ici |
iOS et macOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | Non constaté à ce jour |
|
Grandstream Networks UCM6200 Series : injection SQL
CVE-2020-5722 |
UCM6200
Grandstream |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | Non constaté à ce jour |
|
GNU Bourne-Again Shell (Bash) : exécution de code arbitraire
CVE-2014-6271 |
Bourne-Again Shell (Bash)
GNU |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | Non constaté à ce jour |
|
GNU Bourne-Again Shell (Bash) : exécution de code arbitraire
CVE-2014-7169 |
Bourne-Again Shell (Bash)
GNU |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | Non constaté à ce jour |
|
Apache Struts 2 : validation d'entrée insuffisante
CVE-2012-0391 Répandu ici |
Struts 2
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-01-21 | Non constaté à ce jour |
|
SolarWinds Serv-U : validation d'entrée insuffisante
CVE-2021-35247 |
Serv-U
SolarWinds |
Installer les mises à jour publiées par l'éditeur. | 2022-01-21 | Non constaté à ce jour |
|
Nagios XI : injection de commande système
CVE-2021-25296 |
Nagios XI | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
Nagios XI : injection de commande système
CVE-2021-25297 |
Nagios XI | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
Nagios XI : injection de commande système
CVE-2021-25298 |
Nagios XI | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
Aviatrix Controller Unrestricted Upload of File
CVE-2021-40870 |
Aviatrix Controller | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
System Information Library for Node.JS : injection de commande
CVE-2021-21315 Répandu ici |
System Information Library for Node.JS
Npm package |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
Apache Airflow : injection de commande
CVE-2020-11978 Répandu ici |
Airflow
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
Hikvision : validation d'entrée insuffisante
CVE-2021-36260 |
Security cameras web server
Hikvision |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Non constaté à ce jour |
|
Microsoft WinVerifyTrust function : exécution de code à distance
CVE-2013-3900 Répandu ici |
WinVerifyTrust function
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Non constaté à ce jour |
|
Oracle WebLogic Server, Injection
CVE-2019-2725 Répandu ici |
WebLogic Server
Oracle |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Exim Mail Transfer Agent (MTA) : validation d'entrée insuffisante
CVE-2019-10149 |
Mail Transfer Agent (MTA)
Exim |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Non constaté à ce jour |
|
IBM WebSphere Application Server et Server Hypervisor Edition : injection de code (.)
CVE-2015-7450 |
WebSphere Application Server et Server Hypervisor Edition
IBM |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Non constaté à ce jour |
|
Kibana : exécution de code arbitraire
CVE-2019-7609 |
Kibana
Elastic |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Non constaté à ce jour |
|
Realtek Jungle SDK : exécution de code à distance
CVE-2021-35394 |
Jungle Software Development Kit (SDK)
Realtek |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Apache Solr DataImportHandler : injection de code
CVE-2019-0193 Répandu ici |
Solr
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Embedthis GoAhead : exécution de code à distance
CVE-2017-17562 |
GoAhead
Embedthis |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Red Hat Linux JBoss Seam 2 : exécution de code à distance
CVE-2010-1871 |
JBoss Seam 2
Red Hat |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Fuel CMS : injection SQL
CVE-2020-17463 |
Fuel CMS | Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Pi-Hole AdminLTE : exécution de code à distance
CVE-2020-8816 |
AdminLTE
Pi-hole |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Apache Log4j2 : exécution de code à distance
CVE-2021-44228 Répandu ici |
Log4j2
Apache |
For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available. | 2021-12-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Qualcomm Multiple Chipsets : validation d'entrée insuffisante
CVE-2020-11261 |
Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables
Qualcomm |
Installer les mises à jour publiées par l'éditeur. | 2021-12-01 | Non constaté à ce jour |
|
ExifTool : exécution de code à distance
CVE-2021-22204 |
Exiftool
Perl |
Installer les mises à jour publiées par l'éditeur. | 2021-11-17 | Non constaté à ce jour |
|
Accellion FTA : injection de commande système
CVE-2021-27104 |
FTA
Accellion |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Accellion FTA : injection de commande système
CVE-2021-27102 |
FTA
Accellion |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Accellion FTA : injection SQL
CVE-2021-27101 |
FTA
Accellion |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Android Kernel : écriture hors limites
CVE-2020-0041 Répandu ici |
Android Kernel | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apache Solr VelocityResponseWriter Plug-In : exécution de code à distance
CVE-2019-17558 Répandu ici |
Solr
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apache Struts : exécution de code à distance
CVE-2020-17530 Répandu ici |
Struts
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apache Struts : exécution de code à distance
CVE-2017-5638 Répandu ici |
Struts
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
Questions fréquentes
Qu'est-ce que A05:2025 Injection ?
Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).
Combien de failles exploitées relèvent de A05 ?
Le catalogue CISA KEV en compte 422, la dernière ajoutée le 8 octobre 2026.
Quelles faiblesses (CWE) de A05 sont les plus exploitées ?
CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).
Comment s'en protéger ?
Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.
Faiblesses (CWE) de cette catégorie au catalogue
- CWE-20 Improper Input Validation (119)
- CWE-78 Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') (110)
- CWE-94 Improper Control of Generation of Code ('Code Injection') (71)
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') (33)
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (32)
- CWE-77 Improper Neutralization of Special Elements used in a Command ('Command Injection') (31)
- CWE-74 (12)
- CWE-95 (6)
- CWE-88 (5)
- CWE-917 (5)
- CWE-116 (4)
- CWE-80 (3)
- CWE-98 (2)
- CWE-96 (2)
- CWE-470 (2)
- CWE-610 (2)
- CWE-114 (1)
- CWE-93 (1)
- CWE-91 (1)
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.