Catalogue CISA KEV · mis à jour le 2026-10-02
A06:2025 Conception non sécurisée
Le défaut est dans la conception elle-même : un contrôle qui manque ou qui ne peut pas fonctionner, quelle que soit la qualité du code. Catégorie officielle : « Insecure Design ».
- 90failles exploitées
- 16utilisées par des rançongiciels
- 53produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Un téléversement qui accepte n'importe quel type de fichier, y compris exécutable.
- Un contrôle de sécurité fait seulement dans le navigateur.
- Un parcours d'achat ou de réinitialisation qu'on peut sauter d'une étape.
Comment s'en protéger
- Analyser les menaces dès la conception, pour chaque parcours sensible.
- S'appuyer sur des composants de sécurité éprouvés plutôt que de les réinventer.
- Limiter les débits et séparer les privilèges.
Failles A06 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Zammad GmbH Zammad : gestion des privilèges défaillante
CVE-2026-102490 |
Zammad
Zammad GmbH |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-10-02 | Non constaté à ce jour |
|
Mikrotik RouterOS Improper Enforcement of Behavioral Workflow Vulnerability
CVE-2026-67279 Répandu ici |
RouterOS
MikroTik |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-25 | Non constaté à ce jour |
|
Linux Kernel : situation de compétition
CVE-2025-39964 Répandu ici |
Kernel
Linux |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-18 | Non constaté à ce jour |
|
Google Pixel : contrôle des droits défaillant
CVE-2026-58704 Répandu ici |
Pixel
|
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-16 | Non constaté à ce jour |
|
ConnectWise ScreenConnect : gestion des privilèges défaillante et absence de contrôle des droits
CVE-2026-84869 |
ScreenConnect
ConnectWise |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-11 | Non constaté à ce jour |
|
Kludex Starlette HTTP Request/Response Smuggling Vulnerability
CVE-2026-48710 |
Starlette
Kludex |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-02 | Non constaté à ce jour |
|
Apache Tomcat Missing Encryption of Sensitive Data Vulnerability
CVE-2026-34486 Répandu ici |
Tomcat
Apache |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-04 | Non constaté à ce jour |
|
WordPress Core Interpretation Conflict Vulnerability
CVE-2026-63030 Répandu ici |
Core
WordPress |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-21 | Non constaté à ce jour |
|
Oracle E-Business Suite : gestion des privilèges défaillante
CVE-2026-46817 Répandu ici |
E-Business Suite
Oracle |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-15 | Non constaté à ce jour |
|
Balbooa Forms : dépôt de fichier dangereux
CVE-2026-56291 |
Forms
Balbooa |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-10 | Non constaté à ce jour |
|
iCagenda : dépôt de fichier dangereux
CVE-2026-48939 |
iCagenda | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-10 | Non constaté à ce jour |
|
JoomShaper SP Page Builder : dépôt de fichier dangereux
CVE-2026-48908 |
SP Page Builder
JoomShaper |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-07 | Non constaté à ce jour |
|
LiteSpeed cPanel Plugin : élévation de privilèges
CVE-2026-48172 Répandu ici |
cPanel Plugin
LiteSpeed |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-05-26 | Non constaté à ce jour |
|
Microsoft Windows : défaillance d'un mécanisme de protection
CVE-2026-32202 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-28 | Non constaté à ce jour |
|
Samsung MagicINFO 9 Server : traversée de répertoire
CVE-2024-7399 Répandu ici |
MagicINFO 9 Server
Samsung |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-24 | Non constaté à ce jour |
|
Kentico Xperience : traversée de répertoire
CVE-2025-2749 |
Kentico Xperience | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-20 | Non constaté à ce jour |
|
Rockwell Multiple Products Insufficient Protected Credentials Vulnerability
CVE-2021-22681 |
Plusieurs produits Rockwell | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-05 | Non constaté à ce jour |
|
TeamT5 ThreatSonar Anti-Ransomware : dépôt de fichier dangereux
CVE-2024-7694 |
ThreatSonar Anti-Ransomware
TeamT5 |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-17 | Non constaté à ce jour |
|
SolarWinds Web Help Desk Security Control Bypass Vulnerability
CVE-2025-40536 |
Web Help Desk
SolarWinds |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-12 | Non constaté à ce jour |
|
Microsoft MSHTML Framework : défaillance d'un mécanisme de protection
CVE-2026-21513 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-10 | Non constaté à ce jour |
|
Microsoft Windows Shell : défaillance d'un mécanisme de protection
CVE-2026-21510 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-10 | Non constaté à ce jour |
|
Microsoft Windows : gestion des privilèges défaillante
CVE-2026-21533 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-10 | Non constaté à ce jour |
|
Microsoft Office Word Reliance on Untrusted Inputs in a Security Decision Vulnerability
CVE-2026-21514 Répandu ici |
Office
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-10 | Non constaté à ce jour |
|
SmarterTools SmarterMail : dépôt de fichier dangereux
CVE-2025-52691 |
SmarterMail
SmarterTools |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-26 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Office : contournement d'une protection
CVE-2026-21509 Répandu ici |
Office
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-26 | Non constaté à ce jour |
|
Sierra Wireless AirLink ALEOS : dépôt de fichier dangereux
CVE-2018-4063 |
AirLink ALEOS
Sierra Wireless |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-12 | Non constaté à ce jour |
|
OpenPLC ScadaBR : dépôt de fichier dangereux
CVE-2021-26828 |
ScadaBR
OpenPLC |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-03 | Non constaté à ce jour |
|
Microsoft Windows : situation de compétition
CVE-2025-62215 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-12 | Non constaté à ce jour |
|
Git Link Following Vulnerability
CVE-2025-48384 |
Git | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-08-25 | Non constaté à ce jour |
|
Citrix Session Recording : gestion des privilèges défaillante
CVE-2024-8068 |
Session Recording
Citrix |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-08-25 | Non constaté à ce jour |
|
Synacor Zimbra Collaboration Suite (ZCS) : falsification de requête côté serveur
CVE-2019-9621 |
Zimbra Collaboration Suite (ZCS)
Synacor |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-07-07 | Non constaté à ce jour |
|
Microsoft Windows External Control of File Name or Path Vulnerability
CVE-2025-33053 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-10 | Non constaté à ce jour |
|
Craft CMS External Control of Assumed-Immutable Web Parameter Vulnerability
CVE-2025-35939 |
Craft CMS | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-02 | Non constaté à ce jour |
|
SAP NetWeaver : dépôt de fichier sans restriction
CVE-2025-31324 |
NetWeaver
SAP |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-04-29 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows NTLM Hash Disclosure Spoofing Vulnerability
CVE-2025-24054 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-04-17 | Non constaté à ce jour |
|
Juniper Junos OS : cloisonnement défaillant
CVE-2025-21590 |
Junos OS
Juniper |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-13 | Non constaté à ce jour |
|
Advantive VeraCore : dépôt de fichier sans restriction
CVE-2024-57968 |
VeraCore
Advantive |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-10 | Non constaté à ce jour |
|
Microsoft Partner Center : contrôle d'accès défaillant
CVE-2024-49035 Répandu ici |
Partner Center
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-02-25 | Non constaté à ce jour |
|
Palo Alto Networks PAN-OS File Read Vulnerability
CVE-2025-0111 |
PAN-OS
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-20 | Non constaté à ce jour |
|
7-Zip Mark of the Web Bypass Vulnerability
CVE-2025-0411 |
7-Zip | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-06 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A06:2025 Conception non sécurisée ?
Le défaut est dans la conception elle-même : un contrôle qui manque ou qui ne peut pas fonctionner, quelle que soit la qualité du code.
Combien de failles exploitées relèvent de A06 ?
Le catalogue CISA KEV en compte 90, la dernière ajoutée le 2 octobre 2026.
Quelles faiblesses (CWE) de A06 sont les plus exploitées ?
CWE-434 (23), CWE-269 (19), CWE-362 (12), CWE-693 (11), CWE-73 (5).
Comment s'en protéger ?
Analyser les menaces dès la conception, pour chaque parcours sensible. S'appuyer sur des composants de sécurité éprouvés plutôt que de les réinventer. Limiter les débits et séparer les privilèges.
Faiblesses (CWE) de cette catégorie au catalogue
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A05 Injection
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A06 Insecure Design, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.