Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-02

A07:2025 Défaillances d'authentification

Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable. Catégorie officielle : « Authentication Failures ».

Exemples concrets

  • Une fonction d'administration accessible sans être connecté.
  • Un équipement livré avec un mot de passe identique pour tous.
  • Des essais de mots de passe illimités (force brute).

Comment s'en protéger

  • Double authentification pour les comptes sensibles.
  • Limiter et ralentir les essais de connexion, bloquer les mots de passe connus.
  • Changer tout identifiant par défaut avant la mise en service.

Failles A07 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Gladinet CentreStack and Triofox Hard Coded Cryptographic Vulnerability
CVE-2025-14611
CentreStack et Triofox
Gladinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-15 Non constaté à ce jour
Oracle Fusion Middleware : absence d'authentification sur une fonction sensible
CVE-2025-61757 Répandu ici
Fusion Middleware
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-11-21 Non constaté à ce jour
Motex LANSCOPE Endpoint Manager Improper Verification of Source of a Communication Channel Vulnerability
CVE-2025-61932
LANSCOPE Endpoint Manager
Motex
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-22 Non constaté à ce jour
Kentico Xperience CMS : contournement d'authentification par un chemin détourné
CVE-2025-2746
Xperience CMS
Kentico
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-20 Non constaté à ce jour
Kentico Xperience CMS : contournement d'authentification par un chemin détourné
CVE-2025-2747
Xperience CMS
Kentico
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-20 Non constaté à ce jour
SKYSEA Client View : authentification défaillante
CVE-2016-7836
Client View
SKYSEA
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-14 Non constaté à ce jour
Juniper ScreenOS : authentification défaillante
CVE-2015-7755
ScreenOS
Juniper
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-02 Non constaté à ce jour
Smartbedded Meteobridge : injection de commande
CVE-2025-4008
Meteobridge
Smartbedded
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-02 Non constaté à ce jour
TP-Link TL-WR841N : contournement d'authentification par usurpation
CVE-2023-50224
TL-WR841N
TP-Link
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-03 Non constaté à ce jour
TP-link TL-WA855RE : absence d'authentification sur une fonction sensible
CVE-2020-24363
TL-WA855RE
TP-Link
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-02 Non constaté à ce jour
Sangoma FreePBX : contournement d'authentification
CVE-2025-57819
FreePBX
Sangoma
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-29 Non constaté à ce jour
Microsoft SharePoint : authentification défaillante
CVE-2025-49706 Répandu ici
SharePoint
Microsoft
Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2025-07-22 Oui, utilisée dans des campagnes de rançongiciel
Fortinet FortiOS : identifiants inscrits en dur
CVE-2019-6693 Répandu ici
FortiOS
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-25 Oui, utilisée dans des campagnes de rançongiciel
AMI MegaRAC SPx : contournement d'authentification par usurpation
CVE-2024-54085
MegaRAC SPx
AMI
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-25 Non constaté à ce jour
Erlang Erlang/OTP SSH Server : absence d'authentification sur une fonction sensible
CVE-2025-32433
Erlang/OTP Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-09 Non constaté à ce jour
ASUS Routers : authentification défaillante
CVE-2021-32030
Routers
ASUS
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-02 Non constaté à ce jour
ConnectWise ScreenConnect : authentification défaillante
CVE-2025-3935
ScreenConnect
ConnectWise
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-02 Non constaté à ce jour
Ivanti Endpoint Manager Mobile (EPMM) : contournement d'authentification
CVE-2025-4427
Endpoint Manager Mobile (EPMM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-19 Non constaté à ce jour
Langflow Missing Authentication Vulnerability
CVE-2025-3248
Langflow Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-05 Oui, utilisée dans des campagnes de rançongiciel
CrushFTP : contournement d'authentification
CVE-2025-31161
CrushFTP Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-04-07 Oui, utilisée dans des campagnes de rançongiciel
Fortinet FortiOS et FortiProxy : contournement d'authentification
CVE-2025-24472 Répandu ici
FortiOS et FortiProxy
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-18 Oui, utilisée dans des campagnes de rançongiciel
Palo Alto Networks PAN-OS : contournement d'authentification
CVE-2025-0108
PAN-OS
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-18 Non constaté à ce jour
SonicWall SonicOS SSLVPN : authentification défaillante
CVE-2024-53704
SonicOS
SonicWall
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-18 Oui, utilisée dans des campagnes de rançongiciel
Fortinet FortiOS et FortiProxy : contournement d'authentification
CVE-2024-55591 Répandu ici
FortiOS et FortiProxy
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-01-14 Oui, utilisée dans des campagnes de rançongiciel
Acclaim Systems USAHERDS : identifiants inscrits en dur
CVE-2021-44207
USAHERDS
Acclaim Systems
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-12-23 Non constaté à ce jour
NUUO NVRmini2 Devices Missing Authentication Vulnerability
CVE-2022-23227
NVRmini2 Devices
NUUO
Le produit concerné n'est plus maintenu par son éditeur : il doit être remplacé. Aucune mise à jour de sécurité ne sera publiée. 2024-12-18 Non constaté à ce jour
ProjectSend : authentification défaillante
CVE-2024-11680
ProjectSend Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-12-03 Non constaté à ce jour
Array Networks AG et vxAG ArrayOS : absence d'authentification sur une fonction sensible
CVE-2023-28461
AG/vxAG ArrayOS
Array Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-25 Oui, utilisée dans des campagnes de rançongiciel
Palo Alto Networks PAN-OS Management Interface : contournement d'authentification
CVE-2024-0012
PAN-OS
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-18 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows Task Scheduler : élévation de privilèges
CVE-2024-49039 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-12 Oui, utilisée dans des campagnes de rançongiciel
Palo Alto Networks Expedition Missing Authentication Vulnerability
CVE-2024-5910
Expedition
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-07 Non constaté à ce jour
PTZOptics PT30X-SDI/NDI Cameras : contournement d'authentification
CVE-2024-8956
PT30X-SDI/NDI Cameras
PTZOptics
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-11-04 Non constaté à ce jour
Fortinet FortiManager Missing Authentication Vulnerability
CVE-2024-47575 Répandu ici
FortiManager
Fortinet
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-23 Non constaté à ce jour
SolarWinds Web Help Desk Hardcoded Credential Vulnerability
CVE-2024-28987
Web Help Desk
SolarWinds
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-15 Non constaté à ce jour
Ivanti Virtual Traffic Manager : contournement d'authentification
CVE-2024-7593
Virtual Traffic Manager
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-24 Non constaté à ce jour
Dahua IP Camera : contournement d'authentification
CVE-2021-33045
IP Camera Firmware
Dahua
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-21 Non constaté à ce jour
Dahua IP Camera : contournement d'authentification
CVE-2021-33044
IP Camera Firmware
Dahua
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-21 Non constaté à ce jour
VMware ESXi : contournement d'authentification
CVE-2024-37085 Répandu ici
ESXi
VMware
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-07-30 Oui, utilisée dans des campagnes de rançongiciel
Acronis Cyber Infrastructure (ACI) Insecure Default Password Vulnerability
CVE-2023-45249
Cyber Infrastructure (ACI)
Acronis
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-07-29 Non constaté à ce jour
Progress Telerik Report Server : contournement d'authentification par usurpation
CVE-2024-4358
Telerik Report Server
Progress
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-06-13 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A07:2025 Défaillances d'authentification ?

Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable.

Combien de failles exploitées relèvent de A07 ?

Le catalogue CISA KEV en compte 141, la dernière ajoutée le 2 octobre 2026.

Quelles faiblesses (CWE) de A07 sont les plus exploitées ?

CWE-287 (47), CWE-306 (42), CWE-288 (21), CWE-798 (8), CWE-295 (5).

Comment s'en protéger ?

Double authentification pour les comptes sensibles. Limiter et ralentir les essais de connexion, bloquer les mots de passe connus. Changer tout identifiant par défaut avant la mise en service.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A07 Authentication Failures, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.