Catalogue CISA KEV · mis à jour le 2026-10-02
A07:2025 Défaillances d'authentification
Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable. Catégorie officielle : « Authentication Failures ».
- 141failles exploitées
- 44utilisées par des rançongiciels
- 105produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Une fonction d'administration accessible sans être connecté.
- Un équipement livré avec un mot de passe identique pour tous.
- Des essais de mots de passe illimités (force brute).
Comment s'en protéger
- Double authentification pour les comptes sensibles.
- Limiter et ralentir les essais de connexion, bloquer les mots de passe connus.
- Changer tout identifiant par défaut avant la mise en service.
Failles A07 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Microsoft Exchange Server : divulgation d'informations
CVE-2021-33766 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
Apache Airflow's Experimental API : contournement d'authentification
CVE-2020-13927 Répandu ici |
Airflow's Experimental API
Apache |
Installer les mises à jour publiées par l'éditeur. | 2022-01-18 | Non constaté à ce jour |
|
Zoho ManageEngine ServiceDesk : contournement d'authentification
CVE-2021-37415 |
ManageEngine ServiceDesk Plus (SDP)
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2021-12-01 | Non constaté à ce jour |
|
Zoho ManageEngine ServiceDesk Plus : exécution de code à distance
CVE-2021-44077 |
ManageEngine ServiceDesk Plus (SDP) / SupportCenter Plus
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2021-12-01 | Non constaté à ce jour |
|
EyesOfNetwork : identifiants inscrits en dur
CVE-2020-8657 |
EyesOfNetwork | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Fortinet FortiOS Default Configuration Vulnerability
CVE-2019-5591 Répandu ici |
FortiOS
Fortinet |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortinet FortiOS SSL VPN : authentification défaillante
CVE-2020-12812 Répandu ici |
FortiOS
Fortinet |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Open Management Infrastructure (OMI) : exécution de code à distance
CVE-2021-38647 Répandu ici |
Open Management Infrastructure (OMI)
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Exchange Server : élévation de privilèges
CVE-2021-34523 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Exchange Server Validation Key : exécution de code à distance
CVE-2020-0688 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows CryptoAPI Spoofing Vulnerability
CVE-2020-0601 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft Open Management Infrastructure (OMI) : élévation de privilèges
CVE-2021-38648 Répandu ici |
Open Management Infrastructure (OMI)
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Ivanti Pulse Connect Secure : utilisation de mémoire après libération
CVE-2021-22893 |
Pulse Connect Secure
Ivanti |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
SAP NetWeaver : absence d'authentification sur une fonction sensible
CVE-2020-6287 |
NetWeaver
SAP |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
SAP Solution Manager : absence d'authentification sur une fonction sensible
CVE-2020-6207 |
Solution Manager
SAP |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
SolarWinds Orion : contournement d'authentification
CVE-2020-10148 |
Orion
SolarWinds |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
SonicWall Email Security : gestion des privilèges défaillante
CVE-2021-20021 |
SonicWall Email Security | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
TeamViewer Desktop Bypass Remote Login Vulnerability
CVE-2019-18988 |
Desktop
TeamViewer |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
ThinkPHP : exécution de code à distance
CVE-2019-9082 |
ThinkPHP | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Unraid : contournement d'authentification
CVE-2020-5849 |
Unraid | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
VMware vCenter Server : divulgation d'informations
CVE-2020-3952 Répandu ici |
vCenter Server
VMware |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A07:2025 Défaillances d'authentification ?
Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable.
Combien de failles exploitées relèvent de A07 ?
Le catalogue CISA KEV en compte 141, la dernière ajoutée le 2 octobre 2026.
Quelles faiblesses (CWE) de A07 sont les plus exploitées ?
CWE-287 (47), CWE-306 (42), CWE-288 (21), CWE-798 (8), CWE-295 (5).
Comment s'en protéger ?
Double authentification pour les comptes sensibles. Limiter et ralentir les essais de connexion, bloquer les mots de passe connus. Changer tout identifiant par défaut avant la mise en service.
Faiblesses (CWE) de cette catégorie au catalogue
- CWE-287 Improper Authentication (47)
- CWE-306 Missing Authentication for Critical Function (42)
- CWE-288 Authentication Bypass Using an Alternate Path or Channel (21)
- CWE-798 Use of Hard-coded Credentials (8)
- CWE-295 (5)
- CWE-290 (5)
- CWE-1390 (3)
- CWE-259 (2)
- CWE-940 (2)
- CWE-305 (2)
- CWE-303 (2)
- CWE-384 (1)
- CWE-346 (1)
- CWE-1393 (1)
- CWE-294 (1)
- CWE-521 (1)
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A05 Injection
- A06 Conception non sécurisée
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A07 Authentication Failures, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.