Catalogue CISA KEV · mis à jour le 2026-10-08
A06:2025 Conception non sécurisée
Le défaut est dans la conception elle-même : un contrôle qui manque ou qui ne peut pas fonctionner, quelle que soit la qualité du code. Catégorie officielle : « Insecure Design ».
- 91failles exploitées
- 16utilisées par des rançongiciels
- 54produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Un téléversement qui accepte n'importe quel type de fichier, y compris exécutable.
- Un contrôle de sécurité fait seulement dans le navigateur.
- Un parcours d'achat ou de réinitialisation qu'on peut sauter d'une étape.
Comment s'en protéger
- Analyser les menaces dès la conception, pour chaque parcours sensible.
- S'appuyer sur des composants de sécurité éprouvés plutôt que de les réinventer.
- Limiter les débits et séparer les privilèges.
Failles A06 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
7-Zip Mark of the Web Bypass Vulnerability
CVE-2025-0411 |
7-Zip | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-06 | Non constaté à ce jour |
|
Qlik Sense HTTP Tunneling Vulnerability
CVE-2023-48365 |
Sense
Qlik |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-01-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs produits Cleo : dépôt de fichier sans restriction
CVE-2024-50623 |
Plusieurs produits Cleo | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows NTLMv2 Hash Disclosure Spoofing Vulnerability
CVE-2024-43451 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-12 | Non constaté à ce jour |
|
Microsoft Windows MSHTML Platform Spoofing Vulnerability
CVE-2024-43461 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-16 | Non constaté à ce jour |
|
Microsoft Windows Mark of the Web (MOTW) : défaillance d'un mécanisme de protection
CVE-2024-38217 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-10 | Non constaté à ce jour |
|
Microsoft Windows Installer : gestion des privilèges défaillante
CVE-2024-38014 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-10 | Non constaté à ce jour |
|
Microsoft Publisher : défaillance d'un mécanisme de protection
CVE-2024-38226 Répandu ici |
Publisher
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-10 | Non constaté à ce jour |
|
Versa Director Dangerous File Type Upload Vulnerability
CVE-2024-39717 |
Director
Versa |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-08-23 | Non constaté à ce jour |
|
Microsoft Windows SmartScreen : contournement d'une protection
CVE-2024-38213 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-08-13 | Non constaté à ce jour |
|
Microsoft Windows MSHTML Platform Spoofing Vulnerability
CVE-2024-38112 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-07-09 | Non constaté à ce jour |
|
Microsoft Windows Error Reporting Service : gestion des privilèges défaillante
CVE-2024-26169 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-06-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft SmartScreen Prompt : contournement d'une protection
CVE-2024-29988 Répandu ici |
SmartScreen Prompt
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-04-30 | Non constaté à ce jour |
|
Microsoft Windows Internet Shortcut Files : contournement d'une protection
CVE-2024-21412 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-02-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Qlik Sense HTTP Tunneling Vulnerability
CVE-2023-41265 |
Sense
Qlik |
Appliquer les correctifs ou les mesures de contournement indiqués par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-12-07 | Oui, utilisée dans des campagnes de rançongiciel |
|
MinIO : contournement d'une protection
CVE-2023-28434 |
MinIO | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-19 | Non constaté à ce jour |
|
Microsoft Windows Search : exécution de code à distance
CVE-2023-36884 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-07-17 | Oui, utilisée dans des campagnes de rançongiciel |
|
Samsung Mobile Devices : situation de compétition
CVE-2021-25395 Répandu ici |
Mobile Devices
Samsung |
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-06-29 | Non constaté à ce jour |
|
Linux Kernel : situation de compétition
CVE-2014-0196 Répandu ici |
Kernel
Linux |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2023-05-12 | Non constaté à ce jour |
|
Microsoft Windows Certificate Dialog : élévation de privilèges
CVE-2019-1388 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2023-04-07 | Oui, utilisée dans des campagnes de rançongiciel |
|
Samsung Mobile Devices : contrôle d'accès défaillant
CVE-2021-25337 Répandu ici |
Mobile Devices
Samsung |
Installer les mises à jour publiées par l'éditeur. | 2022-11-08 | Non constaté à ce jour |
|
SAP Multiple Products HTTP Request Smuggling Vulnerability
CVE-2022-22536 |
Plusieurs produits SAP | Installer les mises à jour publiées par l'éditeur. | 2022-08-18 | Non constaté à ce jour |
|
Linux Kernel : élévation de privilèges
CVE-2014-3153 Répandu ici |
Kernel
Linux |
Installer les mises à jour publiées par l'éditeur. | 2022-05-25 | Non constaté à ce jour |
|
Android Kernel : situation de compétition
CVE-2021-0920 Répandu ici |
Kernel
Android |
Installer les mises à jour publiées par l'éditeur. | 2022-05-23 | Non constaté à ce jour |
|
Microsoft Windows User Profile Service : élévation de privilèges
CVE-2022-26904 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-25 | Non constaté à ce jour |
|
Microsoft Active Directory Domain Services : élévation de privilèges
CVE-2021-42287 Répandu ici |
Active Directory
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-04-11 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows User Profile Service : élévation de privilèges
CVE-2021-34484 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-31 | Non constaté à ce jour |
|
Juniper Junos OS : traversée de répertoire
CVE-2020-1631 |
Junos OS
Juniper |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Apache Tomcat : exécution de code à distance
CVE-2017-12617 Répandu ici |
Tomcat
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Apache Tomcat on Windows : exécution de code à distance
CVE-2017-12615 Répandu ici |
Tomcat
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Linux Kernel : situation de compétition
CVE-2016-5195 Répandu ici |
Kernel
Linux |
Installer les mises à jour publiées par l'éditeur. | 2022-03-03 | Non constaté à ce jour |
|
Microsoft Windows Background Intelligent Transfer Service (BITS) : gestion des privilèges défaillante
CVE-2020-0787 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-01-28 | Oui, utilisée dans des campagnes de rançongiciel |
|
Drupal core Un-restricted Upload of File
CVE-2020-13671 Répandu ici |
Drupal core | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
FatPipe WARP, IPVPN, and MPVPN Configuration Upload exploit
CVE-2021-27860 |
WARP, IPVPN, et MPVPN software
FatPipe |
Installer les mises à jour publiées par l'éditeur. | 2022-01-10 | Non constaté à ce jour |
|
Linux Kernel : gestion des privilèges défaillante
CVE-2019-13272 Répandu ici |
Kernel
Linux |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Adobe ColdFusion : dépôt de fichier sans restriction
CVE-2018-15961 |
ColdFusion
Adobe |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Plusieurs produits Apple : situation de compétition
CVE-2021-1782 Répandu ici |
Plusieurs produits Apple | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
EyesOfNetwork : gestion des privilèges défaillante
CVE-2020-8655 |
EyesOfNetwork | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Google Chromium : situation de compétition
CVE-2021-21166 Répandu ici |
Chromium
|
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Kaseya Virtual System/Server Administrator (VSA) : divulgation d'informations
CVE-2021-30116 |
Virtual System/Server Administrator (VSA)
Kaseya |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
Questions fréquentes
Qu'est-ce que A06:2025 Conception non sécurisée ?
Le défaut est dans la conception elle-même : un contrôle qui manque ou qui ne peut pas fonctionner, quelle que soit la qualité du code.
Combien de failles exploitées relèvent de A06 ?
Le catalogue CISA KEV en compte 91, la dernière ajoutée le 8 octobre 2026.
Quelles faiblesses (CWE) de A06 sont les plus exploitées ?
CWE-434 (23), CWE-269 (19), CWE-362 (12), CWE-693 (11), CWE-73 (5).
Comment s'en protéger ?
Analyser les menaces dès la conception, pour chaque parcours sensible. S'appuyer sur des composants de sécurité éprouvés plutôt que de les réinventer. Limiter les débits et séparer les privilèges.
Faiblesses (CWE) de cette catégorie au catalogue
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A05 Injection
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A06 Insecure Design, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.