Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-02

A07:2025 Défaillances d'authentification

Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable. Catégorie officielle : « Authentication Failures ».

Exemples concrets

  • Une fonction d'administration accessible sans être connecté.
  • Un équipement livré avec un mot de passe identique pour tous.
  • Des essais de mots de passe illimités (force brute).

Comment s'en protéger

  • Double authentification pour les comptes sensibles.
  • Limiter et ralentir les essais de connexion, bloquer les mots de passe connus.
  • Changer tout identifiant par défaut avant la mise en service.

Failles A07 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
D-Link Multiple NAS Devices : identifiants inscrits en dur
CVE-2024-3272
Multiple NAS Devices
D-Link
This vulnerability affects legacy D-Link products. All associated hardware revisions have reached their end-of-life (EOL) or end-of-service (EOS) life cycle and should be retired and replaced per vendor instructions. 2024-04-11 Non constaté à ce jour
JetBrains TeamCity : contournement d'authentification
CVE-2024-27198
TeamCity
JetBrains
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-03-07 Oui, utilisée dans des campagnes de rançongiciel
ConnectWise ScreenConnect : contournement d'authentification
CVE-2024-1709
ScreenConnect
ConnectWise
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-02-22 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Exchange Server : élévation de privilèges
CVE-2024-21410 Répandu ici
Exchange Server
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-02-15 Non constaté à ce jour
Ivanti Endpoint Manager Mobile (EPMM) et MobileIron Core : contournement d'authentification
CVE-2023-35082
Endpoint Manager Mobile (EPMM) et MobileIron Core
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-18 Oui, utilisée dans des campagnes de rançongiciel
Microsoft SharePoint Server : élévation de privilèges
CVE-2023-29357 Répandu ici
SharePoint Server
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-10 Oui, utilisée dans des campagnes de rançongiciel
Ivanti Connect Secure et Policy Secure : contournement d'authentification
CVE-2023-46805
Connect Secure et Policy Secure
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-10 Oui, utilisée dans des campagnes de rançongiciel
Juniper Junos OS SRX Series : absence d'authentification sur une fonction sensible
CVE-2023-36846
Junos OS
Juniper
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-11-13 Non constaté à ce jour
Juniper Junos OS EX Series : absence d'authentification sur une fonction sensible
CVE-2023-36847
Junos OS
Juniper
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-11-13 Non constaté à ce jour
Juniper Junos OS SRX Series : absence d'authentification sur une fonction sensible
CVE-2023-36851
Junos OS
Juniper
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-11-13 Non constaté à ce jour
F5 BIG-IP Configuration Utility : contournement d'authentification
CVE-2023-46747
BIG-IP Configuration Utility
F5
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-10-31 Oui, utilisée dans des campagnes de rançongiciel
JetBrains TeamCity : contournement d'authentification
CVE-2023-42793
TeamCity
JetBrains
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-10-04 Oui, utilisée dans des campagnes de rançongiciel
Plusieurs produits Apple : vérification de certificat défaillante
CVE-2023-41991 Répandu ici
Plusieurs produits Apple Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-25 Non constaté à ce jour
Cisco Adaptive Security Appliance and Firepower Threat Defense Unauthorized Access Vulnerability
CVE-2023-20269 Répandu ici
Adaptive Security Appliance et Firepower Threat Defense
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur. 2023-09-13 Oui, utilisée dans des campagnes de rançongiciel
Veeam Backup & Replication Cloud Connect : absence d'authentification sur une fonction sensible
CVE-2023-27532
Backup & Replication
Veeam
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-08-22 Oui, utilisée dans des campagnes de rançongiciel
Ivanti Endpoint Manager Mobile : contournement d'authentification
CVE-2023-35078
Endpoint Manager Mobile (EPMM)
Ivanti
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-07-25 Oui, utilisée dans des campagnes de rançongiciel
VMware Tools : contournement d'authentification
CVE-2023-20867 Répandu ici
Tools
VMware
Installer les mises à jour publiées par l'éditeur. 2023-06-23 Non constaté à ce jour
Android Framework : élévation de privilèges
CVE-2023-20963 Répandu ici
Framework
Android
Installer les mises à jour publiées par l'éditeur. 2023-04-13 Non constaté à ce jour
Veritas Backup Exec Agent File Access Vulnerability
CVE-2021-27876
Backup Exec Agent
Veritas
Installer les mises à jour publiées par l'éditeur. 2023-04-07 Oui, utilisée dans des campagnes de rançongiciel
Veritas Backup Exec Agent : authentification défaillante
CVE-2021-27877
Backup Exec Agent
Veritas
Installer les mises à jour publiées par l'éditeur. 2023-04-07 Oui, utilisée dans des campagnes de rançongiciel
Veritas Backup Exec Agent Command Execution Vulnerability
CVE-2021-27878
Backup Exec Agent
Veritas
Installer les mises à jour publiées par l'éditeur. 2023-04-07 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Office Outlook : élévation de privilèges
CVE-2023-23397 Répandu ici
Office
Microsoft
Installer les mises à jour publiées par l'éditeur. 2023-03-14 Non constaté à ce jour
Zoho ManageEngine ADSelfService Plus : exécution de code à distance
CVE-2022-28810
ManageEngine
Zoho
Installer les mises à jour publiées par l'éditeur. 2023-03-07 Non constaté à ce jour
TerraMaster OS Remote Command Execution Vulnerability
CVE-2022-24990
TerraMaster OS Installer les mises à jour publiées par l'éditeur. 2023-02-10 Oui, utilisée dans des campagnes de rançongiciel
Oracle E-Business Suite : vulnérabilité de nature non précisée
CVE-2022-21587 Répandu ici
E-Business Suite
Oracle
Installer les mises à jour publiées par l'éditeur. 2023-02-02 Oui, utilisée dans des campagnes de rançongiciel
Veeam Backup & Replication : exécution de code à distance
CVE-2022-26501
Backup & Replication
Veeam
Installer les mises à jour publiées par l'éditeur. 2022-12-13 Oui, utilisée dans des campagnes de rançongiciel
Plusieurs produits Fortinet : contournement d'authentification
CVE-2022-40684 Répandu ici
Plusieurs produits Fortinet Installer les mises à jour publiées par l'éditeur. 2022-10-11 Oui, utilisée dans des campagnes de rançongiciel
Apache APISIX : contournement d'authentification
CVE-2022-24112 Répandu ici
APISIX
Apache
Installer les mises à jour publiées par l'éditeur. 2022-08-25 Non constaté à ce jour
Grafana : contournement d'authentification
CVE-2021-39226
Grafana
Grafana Labs
Installer les mises à jour publiées par l'éditeur. 2022-08-25 Non constaté à ce jour
Palo Alto Networks PAN-OS Reflected Amplification : déni de service
CVE-2022-0028
PAN-OS
Palo Alto Networks
Installer les mises à jour publiées par l'éditeur. 2022-08-22 Non constaté à ce jour
Microsoft Active Directory Domain Services : élévation de privilèges
CVE-2022-26923 Répandu ici
Active Directory
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-08-18 Non constaté à ce jour
Atlassian Questions For Confluence App Hard-coded Credentials Vulnerability
CVE-2022-26138
Confluence
Atlassian
Installer les mises à jour publiées par l'éditeur. 2022-07-29 Non constaté à ce jour
Microsoft Windows LSA Spoofing Vulnerability
CVE-2022-26925 Répandu ici
Windows
Microsoft
Apply remediation actions outlined in CISA guidance [https://www.cisa.gov/guidance-applying-june-microsoft-patch]. 2022-07-01 Non constaté à ce jour
F5 BIG-IP Missing Authentication Vulnerability
CVE-2022-1388
BIG-IP
F5
Installer les mises à jour publiées par l'éditeur. 2022-05-10 Oui, utilisée dans des campagnes de rançongiciel
Dasan GPON Routers : contournement d'authentification
CVE-2018-10561
Gigabit Passive Optical Network (GPON) Routers
Dasan
Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-03-31 Non constaté à ce jour
MiCollab, MiVoice Business Express Access Control Vulnerability
CVE-2022-26143 Répandu ici
MiCollab, MiVoice Business Express
Mitel
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Plusieurs appareils D-Link and TRENDnet : exécution de code à distance
CVE-2015-1187
Plusieurs appareils D-Link and TRENDnet Le produit concerné n'est plus maintenu par son éditeur : il doit être débranché s'il est encore en service, et remplacé. Aucune mise à jour de sécurité ne sera publiée. 2022-03-25 Non constaté à ce jour
Microsoft Windows : élévation de privilèges
CVE-2019-0543 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-03-15 Oui, utilisée dans des campagnes de rançongiciel
Zabbix Frontend : contournement d'authentification
CVE-2022-23131
Frontend
Zabbix
Installer les mises à jour publiées par l'éditeur. 2022-02-22 Non constaté à ce jour
October CMS : authentification défaillante
CVE-2021-32648
October CMS Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A07:2025 Défaillances d'authentification ?

Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable.

Combien de failles exploitées relèvent de A07 ?

Le catalogue CISA KEV en compte 141, la dernière ajoutée le 2 octobre 2026.

Quelles faiblesses (CWE) de A07 sont les plus exploitées ?

CWE-287 (47), CWE-306 (42), CWE-288 (21), CWE-798 (8), CWE-295 (5).

Comment s'en protéger ?

Double authentification pour les comptes sensibles. Limiter et ralentir les essais de connexion, bloquer les mots de passe connus. Changer tout identifiant par défaut avant la mise en service.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A07 Authentication Failures, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.