Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-10-02

A07:2025 Défaillances d'authentification

Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable. Catégorie officielle : « Authentication Failures ».

Exemples concrets

  • Une fonction d'administration accessible sans être connecté.
  • Un équipement livré avec un mot de passe identique pour tous.
  • Des essais de mots de passe illimités (force brute).

Comment s'en protéger

  • Double authentification pour les comptes sensibles.
  • Limiter et ralentir les essais de connexion, bloquer les mots de passe connus.
  • Changer tout identifiant par défaut avant la mise en service.

Failles A07 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Microsoft Exchange Server : divulgation d'informations
CVE-2021-33766 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Apache Airflow's Experimental API : contournement d'authentification
CVE-2020-13927 Répandu ici
Airflow's Experimental API
Apache
Installer les mises à jour publiées par l'éditeur. 2022-01-18 Non constaté à ce jour
Zoho ManageEngine ServiceDesk : contournement d'authentification
CVE-2021-37415
ManageEngine ServiceDesk Plus (SDP)
Zoho
Installer les mises à jour publiées par l'éditeur. 2021-12-01 Non constaté à ce jour
Zoho ManageEngine ServiceDesk Plus : exécution de code à distance
CVE-2021-44077
ManageEngine ServiceDesk Plus (SDP) / SupportCenter Plus
Zoho
Installer les mises à jour publiées par l'éditeur. 2021-12-01 Non constaté à ce jour
EyesOfNetwork : identifiants inscrits en dur
CVE-2020-8657
EyesOfNetwork Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Fortinet FortiOS Default Configuration Vulnerability
CVE-2019-5591 Répandu ici
FortiOS
Fortinet
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Fortinet FortiOS SSL VPN : authentification défaillante
CVE-2020-12812 Répandu ici
FortiOS
Fortinet
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Open Management Infrastructure (OMI) : exécution de code à distance
CVE-2021-38647 Répandu ici
Open Management Infrastructure (OMI)
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Exchange Server : élévation de privilèges
CVE-2021-34523 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Exchange Server Validation Key : exécution de code à distance
CVE-2020-0688 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows CryptoAPI Spoofing Vulnerability
CVE-2020-0601 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Microsoft Open Management Infrastructure (OMI) : élévation de privilèges
CVE-2021-38648 Répandu ici
Open Management Infrastructure (OMI)
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Ivanti Pulse Connect Secure : utilisation de mémoire après libération
CVE-2021-22893
Pulse Connect Secure
Ivanti
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
SAP NetWeaver : absence d'authentification sur une fonction sensible
CVE-2020-6287
NetWeaver
SAP
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SAP Solution Manager : absence d'authentification sur une fonction sensible
CVE-2020-6207
Solution Manager
SAP
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SolarWinds Orion : contournement d'authentification
CVE-2020-10148
Orion
SolarWinds
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
SonicWall Email Security : gestion des privilèges défaillante
CVE-2021-20021
SonicWall Email Security Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
TeamViewer Desktop Bypass Remote Login Vulnerability
CVE-2019-18988
Desktop
TeamViewer
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
ThinkPHP : exécution de code à distance
CVE-2019-9082
ThinkPHP Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Unraid : contournement d'authentification
CVE-2020-5849
Unraid Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
VMware vCenter Server : divulgation d'informations
CVE-2020-3952 Répandu ici
vCenter Server
VMware
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A07:2025 Défaillances d'authentification ?

Le système accepte comme légitime quelqu'un qui ne l'est pas : contournement de connexion, mot de passe par défaut, session réutilisable.

Combien de failles exploitées relèvent de A07 ?

Le catalogue CISA KEV en compte 141, la dernière ajoutée le 2 octobre 2026.

Quelles faiblesses (CWE) de A07 sont les plus exploitées ?

CWE-287 (47), CWE-306 (42), CWE-288 (21), CWE-798 (8), CWE-295 (5).

Comment s'en protéger ?

Double authentification pour les comptes sensibles. Limiter et ralentir les essais de connexion, bloquer les mots de passe connus. Changer tout identifiant par défaut avant la mise en service.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A07 Authentication Failures, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.