Catalogue CISA KEV · mis à jour le 2026-10-02
A07:2025 Défaillances d'authentification
Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable. Catégorie officielle : « Authentication Failures ».
- 141failles exploitées
- 44utilisées par des rançongiciels
- 105produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Une fonction d'administration accessible sans être connecté.
- Un équipement livré avec un mot de passe identique pour tous.
- Des essais de mots de passe illimités (force brute).
Comment s'en protéger
- Double authentification pour les comptes sensibles.
- Limiter et ralentir les essais de connexion, bloquer les mots de passe connus.
- Changer tout identifiant par défaut avant la mise en service.
Failles A07 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
D-Link Multiple NAS Devices : identifiants inscrits en dur
CVE-2024-3272 |
Multiple NAS Devices
D-Link |
This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions. | 2024-04-11 | Non constaté à ce jour |
|
JetBrains TeamCity : contournement d'authentification
CVE-2024-27198 |
TeamCity
JetBrains |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-03-07 | Oui, utilisée dans des campagnes de rançongiciel |
|
ConnectWise ScreenConnect : contournement d'authentification
CVE-2024-1709 |
ScreenConnect
ConnectWise |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-02-22 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Exchange Server : élévation de privilèges
CVE-2024-21410 Répandu ici |
Exchange Server
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-02-15 | Non constaté à ce jour |
|
Ivanti Endpoint Manager Mobile (EPMM) et MobileIron Core : contournement d'authentification
CVE-2023-35082 |
Endpoint Manager Mobile (EPMM) et MobileIron Core
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-18 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft SharePoint Server : élévation de privilèges
CVE-2023-29357 Répandu ici |
SharePoint Server
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Ivanti Connect Secure et Policy Secure : contournement d'authentification
CVE-2023-46805 |
Connect Secure et Policy Secure
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Juniper Junos OS SRX Series : absence d'authentification sur une fonction sensible
CVE-2023-36846 |
Junos OS
Juniper |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-11-13 | Non constaté à ce jour |
|
Juniper Junos OS EX Series : absence d'authentification sur une fonction sensible
CVE-2023-36847 |
Junos OS
Juniper |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-11-13 | Non constaté à ce jour |
|
Juniper Junos OS SRX Series : absence d'authentification sur une fonction sensible
CVE-2023-36851 |
Junos OS
Juniper |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-11-13 | Non constaté à ce jour |
|
F5 BIG-IP Configuration Utility : contournement d'authentification
CVE-2023-46747 |
BIG-IP Configuration Utility
F5 |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-10-31 | Oui, utilisée dans des campagnes de rançongiciel |
|
JetBrains TeamCity : contournement d'authentification
CVE-2023-42793 |
TeamCity
JetBrains |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-10-04 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs produits Apple : vérification de certificat défaillante
CVE-2023-41991 Répandu ici |
Plusieurs produits Apple | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-25 | Non constaté à ce jour |
|
Cisco Adaptive Security Appliance and Firepower Threat Defense Unauthorized Access Vulnerability
CVE-2023-20269 Répandu ici |
Adaptive Security Appliance et Firepower Threat Defense
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur. | 2023-09-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Veeam Backup & Replication Cloud Connect : absence d'authentification sur une fonction sensible
CVE-2023-27532 |
Backup & Replication
Veeam |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-08-22 | Oui, utilisée dans des campagnes de rançongiciel |
|
Ivanti Endpoint Manager Mobile : contournement d'authentification
CVE-2023-35078 |
Endpoint Manager Mobile (EPMM)
Ivanti |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-07-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
VMware Tools : contournement d'authentification
CVE-2023-20867 Répandu ici |
Tools
VMware |
Installer les mises à jour publiées par l'éditeur. | 2023-06-23 | Non constaté à ce jour |
|
Android Framework : élévation de privilèges
CVE-2023-20963 Répandu ici |
Framework
Android |
Installer les mises à jour publiées par l'éditeur. | 2023-04-13 | Non constaté à ce jour |
|
Veritas Backup Exec Agent File Access Vulnerability
CVE-2021-27876 |
Backup Exec Agent
Veritas |
Installer les mises à jour publiées par l'éditeur. | 2023-04-07 | Oui, utilisée dans des campagnes de rançongiciel |
|
Veritas Backup Exec Agent : authentification défaillante
CVE-2021-27877 |
Backup Exec Agent
Veritas |
Installer les mises à jour publiées par l'éditeur. | 2023-04-07 | Oui, utilisée dans des campagnes de rançongiciel |
|
Veritas Backup Exec Agent Command Execution Vulnerability
CVE-2021-27878 |
Backup Exec Agent
Veritas |
Installer les mises à jour publiées par l'éditeur. | 2023-04-07 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Office Outlook : élévation de privilèges
CVE-2023-23397 Répandu ici |
Office
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2023-03-14 | Non constaté à ce jour |
|
Zoho ManageEngine ADSelfService Plus : exécution de code à distance
CVE-2022-28810 |
ManageEngine
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2023-03-07 | Non constaté à ce jour |
|
TerraMaster OS Remote Command Execution Vulnerability
CVE-2022-24990 |
TerraMaster OS | Installer les mises à jour publiées par l'éditeur. | 2023-02-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Oracle E-Business Suite : vulnérabilité de nature non précisée
CVE-2022-21587 Répandu ici |
E-Business Suite
Oracle |
Installer les mises à jour publiées par l'éditeur. | 2023-02-02 | Oui, utilisée dans des campagnes de rançongiciel |
|
Veeam Backup & Replication : exécution de code à distance
CVE-2022-26501 |
Backup & Replication
Veeam |
Installer les mises à jour publiées par l'éditeur. | 2022-12-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs produits Fortinet : contournement d'authentification
CVE-2022-40684 Répandu ici |
Plusieurs produits Fortinet | Installer les mises à jour publiées par l'éditeur. | 2022-10-11 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache APISIX : contournement d'authentification
CVE-2022-24112 Répandu ici |
APISIX
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Non constaté à ce jour |
|
Grafana : contournement d'authentification
CVE-2021-39226 |
Grafana
Grafana Labs |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Non constaté à ce jour |
|
Palo Alto Networks PAN-OS Reflected Amplification : déni de service
CVE-2022-0028 |
PAN-OS
Palo Alto Networks |
Installer les mises à jour publiées par l'éditeur. | 2022-08-22 | Non constaté à ce jour |
|
Microsoft Active Directory Domain Services : élévation de privilèges
CVE-2022-26923 Répandu ici |
Active Directory
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-08-18 | Non constaté à ce jour |
|
Atlassian Questions For Confluence App Hard-coded Credentials Vulnerability
CVE-2022-26138 |
Confluence
Atlassian |
Installer les mises à jour publiées par l'éditeur. | 2022-07-29 | Non constaté à ce jour |
|
Microsoft Windows LSA Spoofing Vulnerability
CVE-2022-26925 Répandu ici |
Windows
Microsoft |
Apply remediation actions outlined in CISA guidance [https://www.cisa.gov/guidance-applying-june-microsoft-patch]. | 2022-07-01 | Non constaté à ce jour |
|
F5 BIG-IP Missing Authentication Vulnerability
CVE-2022-1388 |
BIG-IP
F5 |
Installer les mises à jour publiées par l'éditeur. | 2022-05-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Dasan GPON Routers : contournement d'authentification
CVE-2018-10561 |
Gigabit Passive Optical Network (GPON) Routers
Dasan |
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-03-31 | Non constaté à ce jour |
|
MiCollab, MiVoice Business Express Access Control Vulnerability
CVE-2022-26143 Répandu ici |
MiCollab, MiVoice Business Express
Mitel |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Plusieurs appareils D-Link and TRENDnet : exécution de code à distance
CVE-2015-1187 |
Plusieurs appareils D-Link and TRENDnet | Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. | 2022-03-25 | Non constaté à ce jour |
|
Microsoft Windows : élévation de privilèges
CVE-2019-0543 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-03-15 | Oui, utilisée dans des campagnes de rançongiciel |
|
Zabbix Frontend : contournement d'authentification
CVE-2022-23131 |
Frontend
Zabbix |
Installer les mises à jour publiées par l'éditeur. | 2022-02-22 | Non constaté à ce jour |
|
October CMS : authentification défaillante
CVE-2021-32648 |
October CMS | Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A07:2025 Défaillances d'authentification ?
Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable.
Combien de failles exploitées relèvent de A07 ?
Le catalogue CISA KEV en compte 141, la dernière ajoutée le 2 octobre 2026.
Quelles faiblesses (CWE) de A07 sont les plus exploitées ?
CWE-287 (47), CWE-306 (42), CWE-288 (21), CWE-798 (8), CWE-295 (5).
Comment s'en protéger ?
Double authentification pour les comptes sensibles. Limiter et ralentir les essais de connexion, bloquer les mots de passe connus. Changer tout identifiant par défaut avant la mise en service.
Faiblesses (CWE) de cette catégorie au catalogue
- CWE-287 Improper Authentication (47)
- CWE-306 Missing Authentication for Critical Function (42)
- CWE-288 Authentication Bypass Using an Alternate Path or Channel (21)
- CWE-798 Use of Hard-coded Credentials (8)
- CWE-295 (5)
- CWE-290 (5)
- CWE-1390 (3)
- CWE-259 (2)
- CWE-940 (2)
- CWE-305 (2)
- CWE-303 (2)
- CWE-384 (1)
- CWE-346 (1)
- CWE-1393 (1)
- CWE-294 (1)
- CWE-521 (1)
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A05 Injection
- A06 Conception non sécurisée
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A07 Authentication Failures, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.