Catalogue CISA KEV · mis à jour le 2026-10-02
A07:2025 Défaillances d'authentification
Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable. Catégorie officielle : « Authentication Failures ».
- 141failles exploitées
- 44utilisées par des rançongiciels
- 105produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Une fonction d'administration accessible sans être connecté.
- Un équipement livré avec un mot de passe identique pour tous.
- Des essais de mots de passe illimités (force brute).
Comment s'en protéger
- Double authentification pour les comptes sensibles.
- Limiter et ralentir les essais de connexion, bloquer les mots de passe connus.
- Changer tout identifiant par défaut avant la mise en service.
Failles A07 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Gladinet CentreStack and Triofox Hard Coded Cryptographic Vulnerability
CVE-2025-14611 |
CentreStack et Triofox
Gladinet |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-15 | Non constaté à ce jour |
|
Oracle Fusion Middleware : absence d'authentification sur une fonction sensible
CVE-2025-61757 Répandu ici |
Fusion Middleware
Oracle |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-11-21 | Non constaté à ce jour |
|
Motex LANSCOPE Endpoint Manager Improper Verification of Source of a Communication Channel Vulnerability
CVE-2025-61932 |
LANSCOPE Endpoint Manager
Motex |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-22 | Non constaté à ce jour |
|
Kentico Xperience CMS : contournement d'authentification par un chemin détourné
CVE-2025-2746 |
Xperience CMS
Kentico |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-20 | Non constaté à ce jour |
|
Kentico Xperience CMS : contournement d'authentification par un chemin détourné
CVE-2025-2747 |
Xperience CMS
Kentico |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-20 | Non constaté à ce jour |
|
SKYSEA Client View : authentification défaillante
CVE-2016-7836 |
Client View
SKYSEA |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-14 | Non constaté à ce jour |
|
Juniper ScreenOS : authentification défaillante
CVE-2015-7755 |
ScreenOS
Juniper |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-02 | Non constaté à ce jour |
|
Smartbedded Meteobridge : injection de commande
CVE-2025-4008 |
Meteobridge
Smartbedded |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-02 | Non constaté à ce jour |
|
TP-Link TL-WR841N : contournement d'authentification par usurpation
CVE-2023-50224 |
TL-WR841N
TP-Link |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-03 | Non constaté à ce jour |
|
TP-link TL-WA855RE : absence d'authentification sur une fonction sensible
CVE-2020-24363 |
TL-WA855RE
TP-Link |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-02 | Non constaté à ce jour |
|
Sangoma FreePBX : contournement d'authentification
CVE-2025-57819 |
FreePBX
Sangoma |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-08-29 | Non constaté à ce jour |
|
Microsoft SharePoint : authentification défaillante
CVE-2025-49706 Répandu ici |
SharePoint
Microsoft |
Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. | 2025-07-22 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortinet FortiOS : identifiants inscrits en dur
CVE-2019-6693 Répandu ici |
FortiOS
Fortinet |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
AMI MegaRAC SPx : contournement d'authentification par usurpation
CVE-2024-54085 |
MegaRAC SPx
AMI |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-25 | Non constaté à ce jour |
|
Erlang Erlang/OTP SSH Server : absence d'authentification sur une fonction sensible
CVE-2025-32433 |
Erlang/OTP | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-09 | Non constaté à ce jour |
|
ASUS Routers : authentification défaillante
CVE-2021-32030 |
Routers
ASUS |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-02 | Non constaté à ce jour |
|
ConnectWise ScreenConnect : authentification défaillante
CVE-2025-3935 |
ScreenConnect
ConnectWise |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-02 | Non constaté à ce jour |
|
Ivanti Endpoint Manager Mobile (EPMM) : contournement d'authentification
CVE-2025-4427 |
Endpoint Manager Mobile (EPMM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-19 | Non constaté à ce jour |
|
Langflow Missing Authentication Vulnerability
CVE-2025-3248 |
Langflow | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-05 | Oui, utilisée dans des campagnes de rançongiciel |
|
CrushFTP : contournement d'authentification
CVE-2025-31161 |
CrushFTP | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-04-07 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortinet FortiOS et FortiProxy : contournement d'authentification
CVE-2025-24472 Répandu ici |
FortiOS et FortiProxy
Fortinet |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-18 | Oui, utilisée dans des campagnes de rançongiciel |
|
Palo Alto Networks PAN-OS : contournement d'authentification
CVE-2025-0108 |
PAN-OS
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-18 | Non constaté à ce jour |
|
SonicWall SonicOS SSLVPN : authentification défaillante
CVE-2024-53704 |
SonicOS
SonicWall |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-18 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortinet FortiOS et FortiProxy : contournement d'authentification
CVE-2024-55591 Répandu ici |
FortiOS et FortiProxy
Fortinet |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-01-14 | Oui, utilisée dans des campagnes de rançongiciel |
|
Acclaim Systems USAHERDS : identifiants inscrits en dur
CVE-2021-44207 |
USAHERDS
Acclaim Systems |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-23 | Non constaté à ce jour |
|
NUUO NVRmini2 Devices Missing Authentication Vulnerability
CVE-2022-23227 |
NVRmini2 Devices
NUUO |
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2024-12-18 | Non constaté à ce jour |
|
ProjectSend : authentification défaillante
CVE-2024-11680 |
ProjectSend | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-03 | Non constaté à ce jour |
|
Array Networks AG et vxAG ArrayOS : absence d'authentification sur une fonction sensible
CVE-2023-28461 |
AG/vxAG ArrayOS
Array Networks |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Palo Alto Networks PAN-OS Management Interface : contournement d'authentification
CVE-2024-0012 |
PAN-OS
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-18 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows Task Scheduler : élévation de privilèges
CVE-2024-49039 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-12 | Oui, utilisée dans des campagnes de rançongiciel |
|
Palo Alto Networks Expedition Missing Authentication Vulnerability
CVE-2024-5910 |
Expedition
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-07 | Non constaté à ce jour |
|
PTZOptics PT30X-SDI/NDI Cameras : contournement d'authentification
CVE-2024-8956 |
PT30X-SDI/NDI Cameras
PTZOptics |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-11-04 | Non constaté à ce jour |
|
Fortinet FortiManager Missing Authentication Vulnerability
CVE-2024-47575 Répandu ici |
FortiManager
Fortinet |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-23 | Non constaté à ce jour |
|
SolarWinds Web Help Desk Hardcoded Credential Vulnerability
CVE-2024-28987 |
Web Help Desk
SolarWinds |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-15 | Non constaté à ce jour |
|
Ivanti Virtual Traffic Manager : contournement d'authentification
CVE-2024-7593 |
Virtual Traffic Manager
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-24 | Non constaté à ce jour |
|
Dahua IP Camera : contournement d'authentification
CVE-2021-33045 |
IP Camera Firmware
Dahua |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-08-21 | Non constaté à ce jour |
|
Dahua IP Camera : contournement d'authentification
CVE-2021-33044 |
IP Camera Firmware
Dahua |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-08-21 | Non constaté à ce jour |
|
VMware ESXi : contournement d'authentification
CVE-2024-37085 Répandu ici |
ESXi
VMware |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-07-30 | Oui, utilisée dans des campagnes de rançongiciel |
|
Acronis Cyber Infrastructure (ACI) Insecure Default Password Vulnerability
CVE-2023-45249 |
Cyber Infrastructure (ACI)
Acronis |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-07-29 | Non constaté à ce jour |
|
Progress Telerik Report Server : contournement d'authentification par usurpation
CVE-2024-4358 |
Telerik Report Server
Progress |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-06-13 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A07:2025 Défaillances d'authentification ?
Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable.
Combien de failles exploitées relèvent de A07 ?
Le catalogue CISA KEV en compte 141, la dernière ajoutée le 2 octobre 2026.
Quelles faiblesses (CWE) de A07 sont les plus exploitées ?
CWE-287 (47), CWE-306 (42), CWE-288 (21), CWE-798 (8), CWE-295 (5).
Comment s'en protéger ?
Double authentification pour les comptes sensibles. Limiter et ralentir les essais de connexion, bloquer les mots de passe connus. Changer tout identifiant par défaut avant la mise en service.
Faiblesses (CWE) de cette catégorie au catalogue
- CWE-287 Improper Authentication (47)
- CWE-306 Missing Authentication for Critical Function (42)
- CWE-288 Authentication Bypass Using an Alternate Path or Channel (21)
- CWE-798 Use of Hard-coded Credentials (8)
- CWE-295 (5)
- CWE-290 (5)
- CWE-1390 (3)
- CWE-259 (2)
- CWE-940 (2)
- CWE-305 (2)
- CWE-303 (2)
- CWE-384 (1)
- CWE-346 (1)
- CWE-1393 (1)
- CWE-294 (1)
- CWE-521 (1)
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A05 Injection
- A06 Conception non sécurisée
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A07 Authentication Failures, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.