Catalogue CISA KEV · mis à jour le 2026-08-26
A08:2025 Défaillances d'intégrité des logiciels ou des données
Du code ou des données non vérifiés sont traités comme fiables : désérialisation d'objets reçus, mise à jour téléchargée sans contrôle de signature. Catégorie officielle : « Software or Data Integrity Failures ».
- 91failles exploitées
- 33utilisées par des rançongiciels
- 70produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Un objet sérialisé envoyé par l'attaquant qui exécute du code au moment d'être relu.
- Une mise à jour automatique téléchargée sans vérification de signature.
- Un script tiers chargé depuis un site qu'on ne contrôle pas.
Comment s'en protéger
- Ne jamais désérialiser des données non fiables avec un format qui peut porter du code.
- Vérifier la signature des mises à jour et l'empreinte des scripts tiers.
- Contrôler l'intégrité de la chaîne de construction et de déploiement.
Failles A08 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Ajax.NET Professional : désérialisation de données non fiables
CVE-2021-23758 |
Ajax.NET Professional | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-26 | Non constaté à ce jour |
|
JetBrains TeamCity : désérialisation de données non fiables
CVE-2026-63077 |
TeamCity
JetBrains |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-08-05 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-50522 Répandu ici |
SharePoint
Microsoft |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-22 | Non constaté à ce jour |
|
Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability
CVE-2026-0770 |
Langflow | Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-21 | Non constaté à ce jour |
|
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-58644 Répandu ici |
SharePoint
Microsoft |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-16 | Non constaté à ce jour |
|
Microsoft SharePoint Server : désérialisation de données non fiables
CVE-2026-45659 Répandu ici |
SharePoint Server
Microsoft |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-07-01 | Oui, utilisée dans des campagnes de rançongiciel |
|
PTC Windchill et FlexPLM : validation d'entrée insuffisante
CVE-2026-12569 |
Windchill et FlexPLM
PTC |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-06-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Mirasvit Full Page Cache Warmer : désérialisation de données non fiables
CVE-2026-45247 |
Mirasvit Full Page Cache Warmer | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-06-03 | Non constaté à ce jour |
|
Palo Alto Networks PAN-OS : contournement d'authentification
CVE-2026-0257 |
PAN-OS
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-05-29 | Oui, utilisée dans des campagnes de rançongiciel |
|
Nx Console Embedded Malicious Code Vulnerability
CVE-2026-48027 |
Nx Console | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-05-27 | Oui, utilisée dans des campagnes de rançongiciel |
|
Daemon Tools Lite Embedded Malicious Code Vulnerability
CVE-2026-8398 |
Daemon Tools Lite | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-05-27 | Non constaté à ce jour |
|
Microsoft Visual Basic for Applications Insecure Library Loading Vulnerability
CVE-2012-1854 Répandu ici |
Visual Basic for Applications (VBA)
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-13 | Non constaté à ce jour |
|
Microsoft Exchange Server : désérialisation de données non fiables
CVE-2023-21529 Répandu ici |
Exchange Server
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
TrueConf Client Download of Code Without Integrity Check Vulnerability
CVE-2026-3502 |
Client
TrueConf |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-04-02 | Non constaté à ce jour |
|
Aquasecurity Trivy Embedded Malicious Code Vulnerability
CVE-2026-33634 |
Trivy
Aquasecurity |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-26 | Non constaté à ce jour |
|
Cisco Secure Firewall Management Center (FMC) Software et Cisco Security Cloud Control (SCC) Firewall Management : désérialisation de données non fiables
CVE-2026-20131 Répandu ici |
Secure Firewall Management Center (FMC)
Cisco |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-19 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-20963 Répandu ici |
SharePoint
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-18 | Non constaté à ce jour |
|
SolarWinds Web Help Desk : désérialisation de données non fiables
CVE-2025-26399 |
Web Help Desk
SolarWinds |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-09 | Oui, utilisée dans des campagnes de rançongiciel |
|
RoundCube Webmail : désérialisation de données non fiables
CVE-2025-49113 |
Webmail
Roundcube |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-20 | Non constaté à ce jour |
|
Notepad++ Download of Code Without Integrity Check Vulnerability
CVE-2025-15556 |
Notepad++ | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-12 | Non constaté à ce jour |
|
SolarWinds Web Help Desk : désérialisation de données non fiables
CVE-2025-40551 |
Web Help Desk
SolarWinds |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-03 | Non constaté à ce jour |
|
Prettier eslint-config-prettier Embedded Malicious Code Vulnerability
CVE-2025-54313 |
eslint-config-prettier | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-01-22 | Non constaté à ce jour |
|
ASUS Live Update Embedded Malicious Code Vulnerability
CVE-2025-59374 |
Live Update
ASUS |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-12-17 | Non constaté à ce jour |
|
Microsoft Windows Server Update Service (WSUS) : désérialisation de données non fiables
CVE-2025-59287 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-10-24 | Non constaté à ce jour |
|
Sudo Inclusion of Functionality from Untrusted Control Sphere Vulnerability
CVE-2025-32463 |
Sudo | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-29 | Non constaté à ce jour |
|
Fortra GoAnywhere MFT : désérialisation de données non fiables
CVE-2025-10035 |
GoAnywhere MFT
Fortra |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-29 | Oui, utilisée dans des campagnes de rançongiciel |
|
Dassault Systèmes DELMIA Apriso : désérialisation de données non fiables
CVE-2025-5086 |
DELMIA Apriso
Dassault Systèmes |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-11 | Non constaté à ce jour |
|
Plusieurs produits Sitecore : désérialisation de données non fiables
CVE-2025-53690 |
Plusieurs produits Sitecore | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-09-04 | Non constaté à ce jour |
|
Citrix Session Recording : désérialisation de données non fiables
CVE-2024-8069 |
Session Recording
Citrix |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-08-25 | Non constaté à ce jour |
|
D-Link DNR-322L Download of Code Without Integrity Check Vulnerability
CVE-2022-40799 |
DNR-322L
D-Link |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-08-05 | Non constaté à ce jour |
|
Microsoft SharePoint : désérialisation de données non fiables
CVE-2025-53770 Répandu ici |
SharePoint
Microsoft |
Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. | 2025-07-20 | Oui, utilisée dans des campagnes de rançongiciel |
|
Wazuh Server : désérialisation de données non fiables
CVE-2025-24016 |
Wazuh Server | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-06-10 | Non constaté à ce jour |
|
SAP NetWeaver Deserialization Vulnerability
CVE-2025-42999 |
NetWeaver
SAP |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-05-15 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache Tomcat Path Equivalence Vulnerability
CVE-2025-24813 Répandu ici |
Tomcat
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-04-01 | Non constaté à ce jour |
|
Sitecore CMS and Experience Platform (XP) Deserialization Vulnerability
CVE-2019-9875 |
CMS et Experience Platform (XP)
Sitecore |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-26 | Non constaté à ce jour |
|
Sitecore CMS and Experience Platform (XP) Deserialization Vulnerability
CVE-2019-9874 |
CMS et Experience Platform (XP)
Sitecore |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-26 | Non constaté à ce jour |
|
reviewdog/action-setup GitHub Action Embedded Malicious Code Vulnerability
CVE-2025-30154 |
action-setup GitHub Action
reviewdog |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-24 | Non constaté à ce jour |
|
tj-actions/changed-files GitHub Action Embedded Malicious Code Vulnerability
CVE-2025-30066 |
changed-files GitHub Action
tj-actions |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2025-03-18 | Non constaté à ce jour |
|
Oracle Agile Product Lifecycle Management (PLM) Deserialization Vulnerability
CVE-2024-20953 Répandu ici |
Agile Product Lifecycle Management (PLM)
Oracle |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-24 | Non constaté à ce jour |
|
Adobe ColdFusion Deserialization Vulnerability
CVE-2017-3066 |
ColdFusion
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-24 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A08:2025 Défaillances d'intégrité des logiciels ou des données ?
Du code ou des données non vérifiés sont traités comme fiables : désérialisation d'objets reçus, mise à jour téléchargée sans contrôle de signature.
Combien de failles exploitées relèvent de A08 ?
Le catalogue CISA KEV en compte 91, la dernière ajoutée le 26 août 2026.
Quelles faiblesses (CWE) de A08 sont les plus exploitées ?
CWE-502 (71), CWE-506 (8), CWE-494 (4), CWE-829 (2), CWE-426 (2).
Comment s'en protéger ?
Ne jamais désérialiser des données non fiables avec un format qui peut porter du code. Vérifier la signature des mises à jour et l'empreinte des scripts tiers. Contrôler l'intégrité de la chaîne de construction et de déploiement.
Faiblesses (CWE) de cette catégorie au catalogue
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A05 Injection
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A08 Software or Data Integrity Failures, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.