Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-02

A07:2025 Défaillances d'authentification

Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable. Catégorie officielle : « Authentication Failures ».

Exemples concrets

  • Une fonction d'administration accessible sans être connecté.
  • Un équipement livré avec un mot de passe identique pour tous.
  • Des essais de mots de passe illimités (force brute).

Comment s'en protéger

  • Double authentification pour les comptes sensibles.
  • Limiter et ralentir les essais de connexion, bloquer les mots de passe connus.
  • Changer tout identifiant par défaut avant la mise en service.

Failles A07 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Zammad GmbH Zammad : fixation de session
CVE-2026-102489
Zammad
Zammad GmbH
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-10-02 Non constaté à ce jour
Plusieurs produits Check Point : vérification de certificat défaillante
CVE-2026-85102
Plusieurs produits Check Point Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-22 Non constaté à ce jour
JFrog Artifactory : authentification défaillante
CVE-2026-42018
Artifactory
JFrog
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-11 Non constaté à ce jour
MikroTik RouterOS : absence d'authentification sur une fonction sensible
CVE-2026-67277 Répandu ici
RouterOS
MikroTik
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-10 Non constaté à ce jour
Citrix NetScaler : contournement d'authentification par un chemin détourné
CVE-2026-19490
NetScaler
Citrix
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-09 Non constaté à ce jour
Cisco Firewall Management Center : contournement d'authentification par un chemin détourné
CVE-2026-20079 Répandu ici
Secure Firewall Management Center (FMC) et Security Cloud Control (SCC) Firewall Management
Cisco
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-09 Non constaté à ce jour
BerriAI LiteLLM : authentification défaillante
CVE-2026-59822 Répandu ici
LiteLLM
BerriAI
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-02 Non constaté à ce jour
Kestra OSS : injection de commande système
CVE-2026-49869
Kestra OSS Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-02 Non constaté à ce jour
JFrog Artifactory : authentification défaillante
CVE-2026-82329
Artifactory
JFrog
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-02 Non constaté à ce jour
PaperCut NG/MF : absence d'authentification sur une fonction sensible
CVE-2026-81578
NG/MF
PaperCut
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-31 Non constaté à ce jour
ownCloud : authentification défaillante
CVE-2023-49105
ownCloud Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-27 Non constaté à ce jour
TrueConf Server : absence d'authentification sur une fonction sensible
CVE-2026-72529
Server
TrueConf
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-20 Non constaté à ce jour
Microsoft SharePoint Weak Authentication Vulnerability
CVE-2026-55040 Répandu ici
SharePoint
Microsoft
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-18 Non constaté à ce jour
Apple macOS : authentification défaillante
CVE-2026-65400 Répandu ici
macOS
Apple
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-18 Non constaté à ce jour
N-able N-central : contournement d'authentification par un chemin détourné
CVE-2026-18556
N-central
N-able
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-04 Non constaté à ce jour
N-able N-central : contournement d'authentification par un chemin détourné
CVE-2026-18577
N-central
N-able
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-03 Non constaté à ce jour
Cisco Secure Firewall Management Center : mot de passe inscrit en dur
CVE-2026-20316 Répandu ici
Secure Firewall Management Center (FMC)
Cisco
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-29 Oui, utilisée dans des campagnes de rançongiciel
Check Point SmartConsole : authentification défaillante
CVE-2026-16232
SmartConsole
Check Point
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-22 Non constaté à ce jour
Oracle E-Business Suite : gestion des privilèges défaillante
CVE-2026-46817 Répandu ici
E-Business Suite
Oracle
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-15 Non constaté à ce jour
Microsoft SharePoint Server : absence d'authentification sur une fonction sensible
CVE-2026-56164 Répandu ici
SharePoint Server
Microsoft
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-14 Non constaté à ce jour
Splunk Enterprise : absence d'authentification sur une fonction sensible
CVE-2026-20253
Enterprise
Splunk
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-18 Non constaté à ce jour
Oracle PeopleSoft Enterprise PeopleTools : absence d'authentification sur une fonction sensible
CVE-2026-35273 Répandu ici
PeopleSoft Enterprise PeopleTools
Oracle
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-12 Oui, utilisée dans des campagnes de rançongiciel
Check Point Security Gateway : authentification défaillante
CVE-2026-50751
Security Gateway
Check Point
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-06-08 Oui, utilisée dans des campagnes de rançongiciel
Linux Kernel : authentification défaillante
CVE-2022-0492 Répandu ici
Kernel
Linux
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-06-02 Non constaté à ce jour
Langflow Origin Validation Error Vulnerability
CVE-2025-34291
Langflow Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-05-21 Non constaté à ce jour
Cisco Catalyst SD-WAN Controller : contournement d'authentification
CVE-2026-20182 Répandu ici
Catalyst SD-WAN
Cisco
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlined in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2026-05-14 Non constaté à ce jour
WebPros cPanel & WHM et WP2 (WordPress Squared) : absence d'authentification sur une fonction sensible
CVE-2026-41940 Répandu ici
cPanel & WHM et WP2 (WordPress Squared)
WebPros
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-30 Oui, utilisée dans des campagnes de rançongiciel
Marimo : exécution de code à distance
CVE-2026-39987
Marimo Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-23 Non constaté à ce jour
PaperCut NG/MF : authentification défaillante
CVE-2023-27351
NG/MF
PaperCut
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-20 Oui, utilisée dans des campagnes de rançongiciel
Quest KACE Systems Management Appliance (SMA) : authentification défaillante
CVE-2025-32975
KACE Systems Management Appliance (SMA)
Quest
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-20 Non constaté à ce jour
Langflow : injection de code
CVE-2026-33017
Langflow Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-25 Non constaté à ce jour
Ivanti Endpoint Manager (EPM) : contournement d'authentification
CVE-2026-1603
Endpoint Manager (EPM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-09 Non constaté à ce jour
Plusieurs produits Hikvision : authentification défaillante
CVE-2017-7921
Plusieurs produits Hikvision Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-05 Non constaté à ce jour
Cisco Catalyst SD-WAN Controller et Manager : contournement d'authentification
CVE-2026-20127 Répandu ici
Catalyst SD-WAN Controller et Manager
Cisco
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2026-02-25 Non constaté à ce jour
Dell RecoverPoint for Virtual Machines (RP4VMs) : identifiants inscrits en dur
CVE-2026-22769
RecoverPoint for Virtual Machines (RP4VMs)
Dell
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-18 Non constaté à ce jour
SmarterTools SmarterMail : absence d'authentification sur une fonction sensible
CVE-2026-24423
SmarterMail
SmarterTools
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-05 Oui, utilisée dans des campagnes de rançongiciel
Sangoma FreePBX : authentification défaillante
CVE-2019-19006
FreePBX
Sangoma
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-03 Non constaté à ce jour
Plusieurs produits Fortinet : contournement d'authentification par un chemin détourné
CVE-2026-24858 Répandu ici
Plusieurs produits Fortinet Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-27 Non constaté à ce jour
SmarterTools SmarterMail : contournement d'authentification par un chemin détourné
CVE-2026-23760
SmarterMail
SmarterTools
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-26 Oui, utilisée dans des campagnes de rançongiciel
Versa Concerto : authentification défaillante
CVE-2025-34026
Concerto
Versa
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-22 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A07:2025 Défaillances d'authentification ?

Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable.

Combien de failles exploitées relèvent de A07 ?

Le catalogue CISA KEV en compte 141, la dernière ajoutée le 2 octobre 2026.

Quelles faiblesses (CWE) de A07 sont les plus exploitées ?

CWE-287 (47), CWE-306 (42), CWE-288 (21), CWE-798 (8), CWE-295 (5).

Comment s'en protéger ?

Double authentification pour les comptes sensibles. Limiter et ralentir les essais de connexion, bloquer les mots de passe connus. Changer tout identifiant par défaut avant la mise en service.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A07 Authentication Failures, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.