Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-08

A05:2025 Injection

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS). Catégorie officielle : « Injection ».

Exemples concrets

  • Une injection SQL qui fait lire ou effacer toute la base de données.
  • Un script injecté dans un commentaire et exécuté chez chaque visiteur (XSS).
  • Une commande système construite avec un paramètre de l'adresse.

Comment s'en protéger

  • Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête.
  • Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse).
  • Valider les entrées par liste blanche, côté serveur.

Failles A05 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Apache Struts 1 : validation d'entrée insuffisante
CVE-2017-9791 Répandu ici
Struts 1
Apache
Installer les mises à jour publiées par l'éditeur. 2022-02-10 Non constaté à ce jour
Microsoft SMBv1 : exécution de code à distance
CVE-2017-0145 Répandu ici
SMBv1
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-02-10 Oui, utilisée dans des campagnes de rançongiciel
Microsoft SMBv1 : exécution de code à distance
CVE-2017-0144 Répandu ici
SMBv1
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-02-10 Oui, utilisée dans des campagnes de rançongiciel
Apache ActiveMQ : validation d'entrée insuffisante
CVE-2016-3088 Répandu ici
ActiveMQ
Apache
Installer les mises à jour publiées par l'éditeur. 2022-02-10 Non constaté à ce jour
D-Link DIR-645 Router : exécution de code à distance
CVE-2015-2051
DIR-645 Router
D-Link
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-02-10 Non constaté à ce jour
Microsoft HTTP.sys : exécution de code à distance
CVE-2015-1635 Répandu ici
HTTP.sys
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-02-10 Non constaté à ce jour
Apple : corruption de mémoire
CVE-2022-22587 Répandu ici
iOS et macOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Non constaté à ce jour
Grandstream Networks UCM6200 Series : injection SQL
CVE-2020-5722
UCM6200
Grandstream
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Non constaté à ce jour
GNU Bourne-Again Shell (Bash) : exécution de code arbitraire
CVE-2014-6271
Bourne-Again Shell (Bash)
GNU
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Non constaté à ce jour
GNU Bourne-Again Shell (Bash) : exécution de code arbitraire
CVE-2014-7169
Bourne-Again Shell (Bash)
GNU
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Non constaté à ce jour
Apache Struts 2 : validation d'entrée insuffisante
CVE-2012-0391 Répandu ici
Struts 2
Apache
Installer les mises à jour publiées par l'éditeur. 2022-01-21 Non constaté à ce jour
SolarWinds Serv-U : validation d'entrée insuffisante
CVE-2021-35247
Serv-U
SolarWinds
Installer les mises à jour publiées par l'éditeur. 2022-01-21 Non constaté à ce jour
Nagios XI : injection de commande système
CVE-2021-25296
Nagios XI Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Nagios XI : injection de commande système
CVE-2021-25297
Nagios XI Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Nagios XI : injection de commande système
CVE-2021-25298
Nagios XI Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Aviatrix Controller Unrestricted Upload of File
CVE-2021-40870
Aviatrix Controller Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
System Information Library for Node.JS : injection de commande
CVE-2021-21315 Répandu ici
System Information Library for Node.JS
Npm package
Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Apache Airflow : injection de commande
CVE-2020-11978 Répandu ici
Airflow
Apache
Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Hikvision : validation d'entrée insuffisante
CVE-2021-36260
Security cameras web server
Hikvision
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Microsoft WinVerifyTrust function : exécution de code à distance
CVE-2013-3900 Répandu ici
WinVerifyTrust function
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Oracle WebLogic Server, Injection
CVE-2019-2725 Répandu ici
WebLogic Server
Oracle
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Oui, utilisée dans des campagnes de rançongiciel
Exim Mail Transfer Agent (MTA) : validation d'entrée insuffisante
CVE-2019-10149
Mail Transfer Agent (MTA)
Exim
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
IBM WebSphere Application Server et Server Hypervisor Edition : injection de code (.)
CVE-2015-7450
WebSphere Application Server et Server Hypervisor Edition
IBM
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Kibana : exécution de code arbitraire
CVE-2019-7609
Kibana
Elastic
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Realtek Jungle SDK : exécution de code à distance
CVE-2021-35394
Jungle Software Development Kit (SDK)
Realtek
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Apache Solr DataImportHandler : injection de code
CVE-2019-0193 Répandu ici
Solr
Apache
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Embedthis GoAhead : exécution de code à distance
CVE-2017-17562
GoAhead
Embedthis
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Red Hat Linux JBoss Seam 2 : exécution de code à distance
CVE-2010-1871
JBoss Seam 2
Red Hat
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Fuel CMS : injection SQL
CVE-2020-17463
Fuel CMS Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Pi-Hole AdminLTE : exécution de code à distance
CVE-2020-8816
AdminLTE
Pi-hole
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Apache Log4j2 : exécution de code à distance
CVE-2021-44228 Répandu ici
Log4j2
Apache
For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available. 2021-12-10 Oui, utilisée dans des campagnes de rançongiciel
Qualcomm Multiple Chipsets : validation d'entrée insuffisante
CVE-2020-11261
Snapdragon Auto, Snapdragon Compute, Snapdragon Connectivity, Snapdragon Consumer IOT, Snapdragon Industrial IOT, Snapdragon Mobile, Snapdragon Voice & Music, Snapdragon Wearables
Qualcomm
Installer les mises à jour publiées par l'éditeur. 2021-12-01 Non constaté à ce jour
ExifTool : exécution de code à distance
CVE-2021-22204
Exiftool
Perl
Installer les mises à jour publiées par l'éditeur. 2021-11-17 Non constaté à ce jour
Accellion FTA : injection de commande système
CVE-2021-27104
FTA
Accellion
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Accellion FTA : injection de commande système
CVE-2021-27102
FTA
Accellion
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Accellion FTA : injection SQL
CVE-2021-27101
FTA
Accellion
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Android Kernel : écriture hors limites
CVE-2020-0041 Répandu ici
Android Kernel Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Apache Solr VelocityResponseWriter Plug-In : exécution de code à distance
CVE-2019-17558 Répandu ici
Solr
Apache
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Apache Struts : exécution de code à distance
CVE-2020-17530 Répandu ici
Struts
Apache
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Apache Struts : exécution de code à distance
CVE-2017-5638 Répandu ici
Struts
Apache
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel

Questions fréquentes

Qu'est-ce que A05:2025 Injection ?

Une saisie de l'attaquant est interprétée comme une commande : requête SQL, commande système, script exécuté dans le navigateur d'un autre (XSS).

Combien de failles exploitées relèvent de A05 ?

Le catalogue CISA KEV en compte 422, la dernière ajoutée le 8 octobre 2026.

Quelles faiblesses (CWE) de A05 sont les plus exploitées ?

CWE-20 (119), CWE-78 (110), CWE-94 (71), CWE-79 (33), CWE-89 (32).

Comment s'en protéger ?

Requêtes paramétrées ou ORM, jamais de concaténation de texte dans une requête. Échapper chaque sortie selon son contexte (HTML, attribut, JavaScript, adresse). Valider les entrées par liste blanche, côté serveur.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A05 Injection, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.