Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-08

A06:2025 Conception non sécurisée

Le défaut est dans la conception elle-même : un contrôle qui manque ou qui ne peut pas fonctionner, quelle que soit la qualité du code. Catégorie officielle : « Insecure Design ».

Exemples concrets

  • Un téléversement qui accepte n'importe quel type de fichier, y compris exécutable.
  • Un contrôle de sécurité fait seulement dans le navigateur.
  • Un parcours d'achat ou de réinitialisation qu'on peut sauter d'une étape.

Comment s'en protéger

  • Analyser les menaces dès la conception, pour chaque parcours sensible.
  • S'appuyer sur des composants de sécurité éprouvés plutôt que de les réinventer.
  • Limiter les débits et séparer les privilèges.

Failles A06 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Microsoft Windows Print Spooler : exécution de code à distance
CVE-2021-34527 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Exchange Server : contournement d'une protection
CVE-2021-31207 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Mozilla Firefox And Thunderbird : utilisation de mémoire après libération
CVE-2020-6819 Répandu ici
Firefox et Thunderbird
Mozilla
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Mozilla Firefox And Thunderbird : utilisation de mémoire après libération
CVE-2020-6820 Répandu ici
Firefox et Thunderbird
Mozilla
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Ivanti Pulse Connect Secure : exécution de code
CVE-2020-8260
Pulse Connect Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SonicWall Email Security Unrestricted Upload of File Vulnerability
CVE-2021-20022
SonicWall Email Security Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Progress Telerik UI for ASP.NET AJAX and Sitefinity Cryptographic Weakness Vulnerability
CVE-2017-9248
ASP.NET AJAX et Sitefinity
Progress
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Plusieurs produits VMware : élévation de privilèges
CVE-2020-3950 Répandu ici
Plusieurs produits VMware Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
WordPress File Manager Plugin : exécution de code à distance
CVE-2020-25213 Répandu ici
File Manager Plugin
WordPress
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Zoho ManageEngine ServiceDesk Plus (SDP) File Upload Vulnerability
CVE-2019-8394
ManageEngine
Zoho
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Plusieurs produits Zyxel : identifiants inscrits en dur
CVE-2020-29583
Plusieurs produits Zyxel Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A06:2025 Conception non sécurisée ?

Le défaut est dans la conception elle-même : un contrôle qui manque ou qui ne peut pas fonctionner, quelle que soit la qualité du code.

Combien de failles exploitées relèvent de A06 ?

Le catalogue CISA KEV en compte 91, la dernière ajoutée le 8 octobre 2026.

Quelles faiblesses (CWE) de A06 sont les plus exploitées ?

CWE-434 (23), CWE-269 (19), CWE-362 (12), CWE-693 (11), CWE-73 (5).

Comment s'en protéger ?

Analyser les menaces dès la conception, pour chaque parcours sensible. S'appuyer sur des composants de sécurité éprouvés plutôt que de les réinventer. Limiter les débits et séparer les privilèges.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A06 Insecure Design, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.