Catalogue CISA KEV · mis à jour le 2026-10-08
A06:2025 Conception non sécurisée
Le défaut est dans la conception elle-même : un contrôle qui manque ou qui ne peut pas fonctionner, quelle que soit la qualité du code. Catégorie officielle : « Insecure Design ».
- 91failles exploitées
- 16utilisées par des rançongiciels
- 54produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Un téléversement qui accepte n'importe quel type de fichier, y compris exécutable.
- Un contrôle de sécurité fait seulement dans le navigateur.
- Un parcours d'achat ou de réinitialisation qu'on peut sauter d'une étape.
Comment s'en protéger
- Analyser les menaces dès la conception, pour chaque parcours sensible.
- S'appuyer sur des composants de sécurité éprouvés plutôt que de les réinventer.
- Limiter les débits et séparer les privilèges.
Failles A06 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Microsoft Windows Print Spooler : exécution de code à distance
CVE-2021-34527 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Exchange Server : contournement d'une protection
CVE-2021-31207 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Mozilla Firefox And Thunderbird : utilisation de mémoire après libération
CVE-2020-6819 Répandu ici |
Firefox et Thunderbird
Mozilla |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Mozilla Firefox And Thunderbird : utilisation de mémoire après libération
CVE-2020-6820 Répandu ici |
Firefox et Thunderbird
Mozilla |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Ivanti Pulse Connect Secure : exécution de code
CVE-2020-8260 |
Pulse Connect Secure
Ivanti |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
SonicWall Email Security Unrestricted Upload of File Vulnerability
CVE-2021-20022 |
SonicWall Email Security | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Progress Telerik UI for ASP.NET AJAX and Sitefinity Cryptographic Weakness Vulnerability
CVE-2017-9248 |
ASP.NET AJAX et Sitefinity
Progress |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Plusieurs produits VMware : élévation de privilèges
CVE-2020-3950 Répandu ici |
Plusieurs produits VMware | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
WordPress File Manager Plugin : exécution de code à distance
CVE-2020-25213 Répandu ici |
File Manager Plugin
WordPress |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Zoho ManageEngine ServiceDesk Plus (SDP) File Upload Vulnerability
CVE-2019-8394 |
ManageEngine
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Plusieurs produits Zyxel : identifiants inscrits en dur
CVE-2020-29583 |
Plusieurs produits Zyxel | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A06:2025 Conception non sécurisée ?
Le défaut est dans la conception elle-même : un contrôle qui manque ou qui ne peut pas fonctionner, quelle que soit la qualité du code.
Combien de failles exploitées relèvent de A06 ?
Le catalogue CISA KEV en compte 91, la dernière ajoutée le 8 octobre 2026.
Quelles faiblesses (CWE) de A06 sont les plus exploitées ?
CWE-434 (23), CWE-269 (19), CWE-362 (12), CWE-693 (11), CWE-73 (5).
Comment s'en protéger ?
Analyser les menaces dès la conception, pour chaque parcours sensible. S'appuyer sur des composants de sécurité éprouvés plutôt que de les réinventer. Limiter les débits et séparer les privilèges.
Faiblesses (CWE) de cette catégorie au catalogue
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A05 Injection
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A06 Insecure Design, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.