Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-08

A06:2025 Conception non sécurisée

Le défaut est dans la conception elle-même : un contrôle qui manque ou qui ne peut pas fonctionner, quelle que soit la qualité du code. Catégorie officielle : « Insecure Design ».

Exemples concrets

  • Un téléversement qui accepte n'importe quel type de fichier, y compris exécutable.
  • Un contrôle de sécurité fait seulement dans le navigateur.
  • Un parcours d'achat ou de réinitialisation qu'on peut sauter d'une étape.

Comment s'en protéger

  • Analyser les menaces dès la conception, pour chaque parcours sensible.
  • S'appuyer sur des composants de sécurité éprouvés plutôt que de les réinventer.
  • Limiter les débits et séparer les privilèges.

Failles A06 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
7-Zip Mark of the Web Bypass Vulnerability
CVE-2025-0411
7-Zip Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-06 Non constaté à ce jour
Qlik Sense HTTP Tunneling Vulnerability
CVE-2023-48365
Sense
Qlik
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-01-13 Oui, utilisée dans des campagnes de rançongiciel
Plusieurs produits Cleo : dépôt de fichier sans restriction
CVE-2024-50623
Plusieurs produits Cleo Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-12-13 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows NTLMv2 Hash Disclosure Spoofing Vulnerability
CVE-2024-43451 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-12 Non constaté à ce jour
Microsoft Windows MSHTML Platform Spoofing Vulnerability
CVE-2024-43461 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-16 Non constaté à ce jour
Microsoft Windows Mark of the Web (MOTW) : défaillance d'un mécanisme de protection
CVE-2024-38217 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-10 Non constaté à ce jour
Microsoft Windows Installer : gestion des privilèges défaillante
CVE-2024-38014 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-10 Non constaté à ce jour
Microsoft Publisher : défaillance d'un mécanisme de protection
CVE-2024-38226 Répandu ici
Publisher
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-10 Non constaté à ce jour
Versa Director Dangerous File Type Upload Vulnerability
CVE-2024-39717
Director
Versa
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-23 Non constaté à ce jour
Microsoft Windows SmartScreen : contournement d'une protection
CVE-2024-38213 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-13 Non constaté à ce jour
Microsoft Windows MSHTML Platform Spoofing Vulnerability
CVE-2024-38112 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-07-09 Non constaté à ce jour
Microsoft Windows Error Reporting Service : gestion des privilèges défaillante
CVE-2024-26169 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-06-13 Oui, utilisée dans des campagnes de rançongiciel
Microsoft SmartScreen Prompt : contournement d'une protection
CVE-2024-29988 Répandu ici
SmartScreen Prompt
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-04-30 Non constaté à ce jour
Microsoft Windows Internet Shortcut Files : contournement d'une protection
CVE-2024-21412 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-02-13 Oui, utilisée dans des campagnes de rançongiciel
Qlik Sense HTTP Tunneling Vulnerability
CVE-2023-41265
Sense
Qlik
Appliquer les correctifs ou les mesures de contournement indiqués par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-12-07 Oui, utilisée dans des campagnes de rançongiciel
MinIO : contournement d'une protection
CVE-2023-28434
MinIO Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-19 Non constaté à ce jour
Microsoft Windows Search : exécution de code à distance
CVE-2023-36884 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-07-17 Oui, utilisée dans des campagnes de rançongiciel
Samsung Mobile Devices : situation de compétition
CVE-2021-25395 Répandu ici
Mobile Devices
Samsung
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-06-29 Non constaté à ce jour
Linux Kernel : situation de compétition
CVE-2014-0196 Répandu ici
Kernel
Linux
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2023-05-12 Non constaté à ce jour
Microsoft Windows Certificate Dialog : élévation de privilèges
CVE-2019-1388 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2023-04-07 Oui, utilisée dans des campagnes de rançongiciel
Samsung Mobile Devices : contrôle d'accès défaillant
CVE-2021-25337 Répandu ici
Mobile Devices
Samsung
Installer les mises à jour publiées par l'éditeur. 2022-11-08 Non constaté à ce jour
SAP Multiple Products HTTP Request Smuggling Vulnerability
CVE-2022-22536
Plusieurs produits SAP Installer les mises à jour publiées par l'éditeur. 2022-08-18 Non constaté à ce jour
Linux Kernel : élévation de privilèges
CVE-2014-3153 Répandu ici
Kernel
Linux
Installer les mises à jour publiées par l'éditeur. 2022-05-25 Non constaté à ce jour
Android Kernel : situation de compétition
CVE-2021-0920 Répandu ici
Kernel
Android
Installer les mises à jour publiées par l'éditeur. 2022-05-23 Non constaté à ce jour
Microsoft Windows User Profile Service : élévation de privilèges
CVE-2022-26904 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-04-25 Non constaté à ce jour
Microsoft Active Directory Domain Services : élévation de privilèges
CVE-2021-42287 Répandu ici
Active Directory
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-04-11 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows User Profile Service : élévation de privilèges
CVE-2021-34484 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-31 Non constaté à ce jour
Juniper Junos OS : traversée de répertoire
CVE-2020-1631
Junos OS
Juniper
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Apache Tomcat : exécution de code à distance
CVE-2017-12617 Répandu ici
Tomcat
Apache
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Apache Tomcat on Windows : exécution de code à distance
CVE-2017-12615 Répandu ici
Tomcat
Apache
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
Linux Kernel : situation de compétition
CVE-2016-5195 Répandu ici
Kernel
Linux
Installer les mises à jour publiées par l'éditeur. 2022-03-03 Non constaté à ce jour
Microsoft Windows Background Intelligent Transfer Service (BITS) : gestion des privilèges défaillante
CVE-2020-0787 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-01-28 Oui, utilisée dans des campagnes de rançongiciel
Drupal core Un-restricted Upload of File
CVE-2020-13671 Répandu ici
Drupal core Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
FatPipe WARP, IPVPN, and MPVPN Configuration Upload exploit
CVE-2021-27860
WARP, IPVPN, et MPVPN software
FatPipe
Installer les mises à jour publiées par l'éditeur. 2022-01-10 Non constaté à ce jour
Linux Kernel : gestion des privilèges défaillante
CVE-2019-13272 Répandu ici
Kernel
Linux
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Adobe ColdFusion : dépôt de fichier sans restriction
CVE-2018-15961
ColdFusion
Adobe
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Plusieurs produits Apple : situation de compétition
CVE-2021-1782 Répandu ici
Plusieurs produits Apple Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
EyesOfNetwork : gestion des privilèges défaillante
CVE-2020-8655
EyesOfNetwork Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Google Chromium : situation de compétition
CVE-2021-21166 Répandu ici
Chromium
Google
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Kaseya Virtual System/Server Administrator (VSA) : divulgation d'informations
CVE-2021-30116
Virtual System/Server Administrator (VSA)
Kaseya
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel

Questions fréquentes

Qu'est-ce que A06:2025 Conception non sécurisée ?

Le défaut est dans la conception elle-même : un contrôle qui manque ou qui ne peut pas fonctionner, quelle que soit la qualité du code.

Combien de failles exploitées relèvent de A06 ?

Le catalogue CISA KEV en compte 91, la dernière ajoutée le 8 octobre 2026.

Quelles faiblesses (CWE) de A06 sont les plus exploitées ?

CWE-434 (23), CWE-269 (19), CWE-362 (12), CWE-693 (11), CWE-73 (5).

Comment s'en protéger ?

Analyser les menaces dès la conception, pour chaque parcours sensible. S'appuyer sur des composants de sécurité éprouvés plutôt que de les réinventer. Limiter les débits et séparer les privilèges.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A06 Insecure Design, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.