Catalogue CISA KEV · mis à jour le 2026-10-02
A07:2025 Défaillances d'authentification
Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable. Catégorie officielle : « Authentication Failures ».
- 141failles exploitées
- 44utilisées par des rançongiciels
- 105produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Une fonction d'administration accessible sans être connecté.
- Un équipement livré avec un mot de passe identique pour tous.
- Des essais de mots de passe illimités (force brute).
Comment s'en protéger
- Double authentification pour les comptes sensibles.
- Limiter et ralentir les essais de connexion, bloquer les mots de passe connus.
- Changer tout identifiant par défaut avant la mise en service.
Failles A07 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Zammad GmbH Zammad : fixation de session
CVE-2026-102489 |
Zammad
Zammad GmbH |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-10-02 | Non constaté à ce jour |
|
Plusieurs produits Check Point : vérification de certificat défaillante
CVE-2026-85102 |
Plusieurs produits Check Point | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-22 | Non constaté à ce jour |
|
JFrog Artifactory : authentification défaillante
CVE-2026-42018 |
Artifactory
JFrog |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-11 | Non constaté à ce jour |
|
MikroTik RouterOS : absence d'authentification sur une fonction sensible
CVE-2026-67277 Répandu ici |
RouterOS
MikroTik |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-10 | Non constaté à ce jour |
|
Citrix NetScaler : contournement d'authentification par un chemin détourné
CVE-2026-19490 |
NetScaler
Citrix |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-09 | Non constaté à ce jour |
|
Cisco Firewall Management Center : contournement d'authentification par un chemin détourné
CVE-2026-20079 Répandu ici |
Secure Firewall Management Center (FMC) et Security Cloud Control (SCC) Firewall Management
Cisco |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-09 | Non constaté à ce jour |
|
BerriAI LiteLLM : authentification défaillante
CVE-2026-59822 Répandu ici |
LiteLLM
BerriAI |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-02 | Non constaté à ce jour |
|
Kestra OSS : injection de commande système
CVE-2026-49869 |
Kestra OSS | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-02 | Non constaté à ce jour |
|
JFrog Artifactory : authentification défaillante
CVE-2026-82329 |
Artifactory
JFrog |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-02 | Non constaté à ce jour |
|
PaperCut NG/MF : absence d'authentification sur une fonction sensible
CVE-2026-81578 |
NG/MF
PaperCut |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-31 | Non constaté à ce jour |
|
ownCloud : authentification défaillante
CVE-2023-49105 |
ownCloud | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-27 | Non constaté à ce jour |
|
TrueConf Server : absence d'authentification sur une fonction sensible
CVE-2026-72529 |
Server
TrueConf |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-20 | Non constaté à ce jour |
|
Microsoft SharePoint Weak Authentication Vulnerability
CVE-2026-55040 Répandu ici |
SharePoint
Microsoft |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-18 | Non constaté à ce jour |
|
Apple macOS : authentification défaillante
CVE-2026-65400 Répandu ici |
macOS
Apple |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-18 | Non constaté à ce jour |
|
N-able N-central : contournement d'authentification par un chemin détourné
CVE-2026-18556 |
N-central
N-able |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-04 | Non constaté à ce jour |
|
N-able N-central : contournement d'authentification par un chemin détourné
CVE-2026-18577 |
N-central
N-able |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-03 | Non constaté à ce jour |
|
Cisco Secure Firewall Management Center : mot de passe inscrit en dur
CVE-2026-20316 Répandu ici |
Secure Firewall Management Center (FMC)
Cisco |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-29 | Oui, utilisée dans des campagnes de rançongiciel |
|
Check Point SmartConsole : authentification défaillante
CVE-2026-16232 |
SmartConsole
Check Point |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-22 | Non constaté à ce jour |
|
Oracle E-Business Suite : gestion des privilèges défaillante
CVE-2026-46817 Répandu ici |
E-Business Suite
Oracle |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-15 | Non constaté à ce jour |
|
Microsoft SharePoint Server : absence d'authentification sur une fonction sensible
CVE-2026-56164 Répandu ici |
SharePoint Server
Microsoft |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-14 | Non constaté à ce jour |
|
Splunk Enterprise : absence d'authentification sur une fonction sensible
CVE-2026-20253 |
Enterprise
Splunk |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-18 | Non constaté à ce jour |
|
Oracle PeopleSoft Enterprise PeopleTools : absence d'authentification sur une fonction sensible
CVE-2026-35273 Répandu ici |
PeopleSoft Enterprise PeopleTools
Oracle |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-12 | Oui, utilisée dans des campagnes de rançongiciel |
|
Check Point Security Gateway : authentification défaillante
CVE-2026-50751 |
Security Gateway
Check Point |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-06-08 | Oui, utilisée dans des campagnes de rançongiciel |
|
Linux Kernel : authentification défaillante
CVE-2022-0492 Répandu ici |
Kernel
Linux |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-06-02 | Non constaté à ce jour |
|
Langflow Origin Validation Error Vulnerability
CVE-2025-34291 |
Langflow | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-05-21 | Non constaté à ce jour |
|
Cisco Catalyst SD-WAN Controller : contournement d'authentification
CVE-2026-20182 Répandu ici |
Catalyst SD-WAN
Cisco |
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlined in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. | 2026-05-14 | Non constaté à ce jour |
|
WebPros cPanel & WHM et WP2 (WordPress Squared) : absence d'authentification sur une fonction sensible
CVE-2026-41940 Répandu ici |
cPanel & WHM et WP2 (WordPress Squared)
WebPros |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-30 | Oui, utilisée dans des campagnes de rançongiciel |
|
Marimo : exécution de code à distance
CVE-2026-39987 |
Marimo | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-23 | Non constaté à ce jour |
|
PaperCut NG/MF : authentification défaillante
CVE-2023-27351 |
NG/MF
PaperCut |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-20 | Oui, utilisée dans des campagnes de rançongiciel |
|
Quest KACE Systems Management Appliance (SMA) : authentification défaillante
CVE-2025-32975 |
KACE Systems Management Appliance (SMA)
Quest |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-20 | Non constaté à ce jour |
|
Langflow : injection de code
CVE-2026-33017 |
Langflow | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-25 | Non constaté à ce jour |
|
Ivanti Endpoint Manager (EPM) : contournement d'authentification
CVE-2026-1603 |
Endpoint Manager (EPM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-09 | Non constaté à ce jour |
|
Plusieurs produits Hikvision : authentification défaillante
CVE-2017-7921 |
Plusieurs produits Hikvision | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-05 | Non constaté à ce jour |
|
Cisco Catalyst SD-WAN Controller et Manager : contournement d'authentification
CVE-2026-20127 Répandu ici |
Catalyst SD-WAN Controller et Manager
Cisco |
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. | 2026-02-25 | Non constaté à ce jour |
|
Dell RecoverPoint for Virtual Machines (RP4VMs) : identifiants inscrits en dur
CVE-2026-22769 |
RecoverPoint for Virtual Machines (RP4VMs)
Dell |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-18 | Non constaté à ce jour |
|
SmarterTools SmarterMail : absence d'authentification sur une fonction sensible
CVE-2026-24423 |
SmarterMail
SmarterTools |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-05 | Oui, utilisée dans des campagnes de rançongiciel |
|
Sangoma FreePBX : authentification défaillante
CVE-2019-19006 |
FreePBX
Sangoma |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-03 | Non constaté à ce jour |
|
Plusieurs produits Fortinet : contournement d'authentification par un chemin détourné
CVE-2026-24858 Répandu ici |
Plusieurs produits Fortinet | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-27 | Non constaté à ce jour |
|
SmarterTools SmarterMail : contournement d'authentification par un chemin détourné
CVE-2026-23760 |
SmarterMail
SmarterTools |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-26 | Oui, utilisée dans des campagnes de rançongiciel |
|
Versa Concerto : authentification défaillante
CVE-2025-34026 |
Concerto
Versa |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-22 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A07:2025 Défaillances d'authentification ?
Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable.
Combien de failles exploitées relèvent de A07 ?
Le catalogue CISA KEV en compte 141, la dernière ajoutée le 2 octobre 2026.
Quelles faiblesses (CWE) de A07 sont les plus exploitées ?
CWE-287 (47), CWE-306 (42), CWE-288 (21), CWE-798 (8), CWE-295 (5).
Comment s'en protéger ?
Double authentification pour les comptes sensibles. Limiter et ralentir les essais de connexion, bloquer les mots de passe connus. Changer tout identifiant par défaut avant la mise en service.
Faiblesses (CWE) de cette catégorie au catalogue
- CWE-287 Improper Authentication (47)
- CWE-306 Missing Authentication for Critical Function (42)
- CWE-288 Authentication Bypass Using an Alternate Path or Channel (21)
- CWE-798 Use of Hard-coded Credentials (8)
- CWE-295 (5)
- CWE-290 (5)
- CWE-1390 (3)
- CWE-259 (2)
- CWE-940 (2)
- CWE-305 (2)
- CWE-303 (2)
- CWE-384 (1)
- CWE-346 (1)
- CWE-1393 (1)
- CWE-294 (1)
- CWE-521 (1)
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A05 Injection
- A06 Conception non sécurisée
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A07 Authentication Failures, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.