Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-02

A06:2025 Conception non sécurisée

Le défaut est dans la conception elle-même : un contrôle qui manque ou qui ne peut pas fonctionner, quelle que soit la qualité du code. Catégorie officielle : « Insecure Design ».

Exemples concrets

  • Un téléversement qui accepte n'importe quel type de fichier, y compris exécutable.
  • Un contrôle de sécurité fait seulement dans le navigateur.
  • Un parcours d'achat ou de réinitialisation qu'on peut sauter d'une étape.

Comment s'en protéger

  • Analyser les menaces dès la conception, pour chaque parcours sensible.
  • S'appuyer sur des composants de sécurité éprouvés plutôt que de les réinventer.
  • Limiter les débits et séparer les privilèges.

Failles A06 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Zammad GmbH Zammad : gestion des privilèges défaillante
CVE-2026-102490
Zammad
Zammad GmbH
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-10-02 Non constaté à ce jour
Mikrotik RouterOS Improper Enforcement of Behavioral Workflow Vulnerability
CVE-2026-67279 Répandu ici
RouterOS
MikroTik
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-25 Non constaté à ce jour
Linux Kernel : situation de compétition
CVE-2025-39964 Répandu ici
Kernel
Linux
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-18 Non constaté à ce jour
Google Pixel : contrôle des droits défaillant
CVE-2026-58704 Répandu ici
Pixel
Google
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-16 Non constaté à ce jour
ConnectWise ScreenConnect : gestion des privilèges défaillante et absence de contrôle des droits
CVE-2026-84869
ScreenConnect
ConnectWise
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-11 Non constaté à ce jour
Kludex Starlette HTTP Request/Response Smuggling Vulnerability
CVE-2026-48710
Starlette
Kludex
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-02 Non constaté à ce jour
Apache Tomcat Missing Encryption of Sensitive Data Vulnerability
CVE-2026-34486 Répandu ici
Tomcat
Apache
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-04 Non constaté à ce jour
WordPress Core Interpretation Conflict Vulnerability
CVE-2026-63030 Répandu ici
Core
WordPress
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-21 Non constaté à ce jour
Oracle E-Business Suite : gestion des privilèges défaillante
CVE-2026-46817 Répandu ici
E-Business Suite
Oracle
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-15 Non constaté à ce jour
Balbooa Forms : dépôt de fichier dangereux
CVE-2026-56291
Forms
Balbooa
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-10 Non constaté à ce jour
iCagenda : dépôt de fichier dangereux
CVE-2026-48939
iCagenda Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-10 Non constaté à ce jour
JoomShaper SP Page Builder : dépôt de fichier dangereux
CVE-2026-48908
SP Page Builder
JoomShaper
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-07 Non constaté à ce jour
LiteSpeed cPanel Plugin : élévation de privilèges
CVE-2026-48172 Répandu ici
cPanel Plugin
LiteSpeed
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-05-26 Non constaté à ce jour
Microsoft Windows : défaillance d'un mécanisme de protection
CVE-2026-32202 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-28 Non constaté à ce jour
Samsung MagicINFO 9 Server : traversée de répertoire
CVE-2024-7399 Répandu ici
MagicINFO 9 Server
Samsung
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-24 Non constaté à ce jour
Kentico Xperience : traversée de répertoire
CVE-2025-2749
Kentico Xperience Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-20 Non constaté à ce jour
Rockwell Multiple Products Insufficient Protected Credentials Vulnerability
CVE-2021-22681
Plusieurs produits Rockwell Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-05 Non constaté à ce jour
TeamT5 ThreatSonar Anti-Ransomware : dépôt de fichier dangereux
CVE-2024-7694
ThreatSonar Anti-Ransomware
TeamT5
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-17 Non constaté à ce jour
SolarWinds Web Help Desk Security Control Bypass Vulnerability
CVE-2025-40536
Web Help Desk
SolarWinds
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-12 Non constaté à ce jour
Microsoft MSHTML Framework : défaillance d'un mécanisme de protection
CVE-2026-21513 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-10 Non constaté à ce jour
Microsoft Windows Shell : défaillance d'un mécanisme de protection
CVE-2026-21510 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-10 Non constaté à ce jour
Microsoft Windows : gestion des privilèges défaillante
CVE-2026-21533 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-10 Non constaté à ce jour
Microsoft Office Word Reliance on Untrusted Inputs in a Security Decision Vulnerability
CVE-2026-21514 Répandu ici
Office
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-10 Non constaté à ce jour
SmarterTools SmarterMail : dépôt de fichier dangereux
CVE-2025-52691
SmarterMail
SmarterTools
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-26 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Office : contournement d'une protection
CVE-2026-21509 Répandu ici
Office
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-26 Non constaté à ce jour
Sierra Wireless AirLink ALEOS : dépôt de fichier dangereux
CVE-2018-4063
AirLink ALEOS
Sierra Wireless
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-12 Non constaté à ce jour
OpenPLC ScadaBR : dépôt de fichier dangereux
CVE-2021-26828
ScadaBR
OpenPLC
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-03 Non constaté à ce jour
Microsoft Windows : situation de compétition
CVE-2025-62215 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-12 Non constaté à ce jour
Git Link Following Vulnerability
CVE-2025-48384
Git Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-25 Non constaté à ce jour
Citrix Session Recording : gestion des privilèges défaillante
CVE-2024-8068
Session Recording
Citrix
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-25 Non constaté à ce jour
Synacor Zimbra Collaboration Suite (ZCS) : falsification de requête côté serveur
CVE-2019-9621
Zimbra Collaboration Suite (ZCS)
Synacor
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-07-07 Non constaté à ce jour
Microsoft Windows External Control of File Name or Path Vulnerability
CVE-2025-33053 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-10 Non constaté à ce jour
Craft CMS External Control of Assumed-Immutable Web Parameter Vulnerability
CVE-2025-35939
Craft CMS Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-02 Non constaté à ce jour
SAP NetWeaver : dépôt de fichier sans restriction
CVE-2025-31324
NetWeaver
SAP
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-04-29 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows NTLM Hash Disclosure Spoofing Vulnerability
CVE-2025-24054 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-04-17 Non constaté à ce jour
Juniper Junos OS : cloisonnement défaillant
CVE-2025-21590
Junos OS
Juniper
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-13 Non constaté à ce jour
Advantive VeraCore : dépôt de fichier sans restriction
CVE-2024-57968
VeraCore
Advantive
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-10 Non constaté à ce jour
Microsoft Partner Center : contrôle d'accès défaillant
CVE-2024-49035 Répandu ici
Partner Center
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-02-25 Non constaté à ce jour
Palo Alto Networks PAN-OS File Read Vulnerability
CVE-2025-0111
PAN-OS
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-20 Non constaté à ce jour
7-Zip Mark of the Web Bypass Vulnerability
CVE-2025-0411
7-Zip Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-06 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A06:2025 Conception non sécurisée ?

Le défaut est dans la conception elle-même : un contrôle qui manque ou qui ne peut pas fonctionner, quelle que soit la qualité du code.

Combien de failles exploitées relèvent de A06 ?

Le catalogue CISA KEV en compte 90, la dernière ajoutée le 2 octobre 2026.

Quelles faiblesses (CWE) de A06 sont les plus exploitées ?

CWE-434 (23), CWE-269 (19), CWE-362 (12), CWE-693 (11), CWE-73 (5).

Comment s'en protéger ?

Analyser les menaces dès la conception, pour chaque parcours sensible. S'appuyer sur des composants de sécurité éprouvés plutôt que de les réinventer. Limiter les débits et séparer les privilèges.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A06 Insecure Design, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.