Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-08-26

A08:2025 Défaillances d'intégrité des logiciels ou des données

Du code ou des données non vérifiés sont traités comme fiables : désérialisation d'objets reçus, mise à jour téléchargée sans contrôle de signature. Catégorie officielle : « Software or Data Integrity Failures ».

Exemples concrets

  • Un objet sérialisé envoyé par l'attaquant qui exécute du code au moment d'être relu.
  • Une mise à jour automatique téléchargée sans vérification de signature.
  • Un script tiers chargé depuis un site qu'on ne contrôle pas.

Comment s'en protéger

  • Ne jamais désérialiser des données non fiables avec un format qui peut porter du code.
  • Vérifier la signature des mises à jour et l'empreinte des scripts tiers.
  • Contrôler l'intégrité de la chaîne de construction et de déploiement.

Failles A08 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Ajax.NET Professional : désérialisation de données non fiables
CVE-2021-23758
Ajax.NET Professional Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-26 Non constaté à ce jour
JetBrains TeamCity : désérialisation de données non fiables
CVE-2026-63077
TeamCity
JetBrains
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-08-05 Oui, utilisée dans des campagnes de rançongiciel
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-50522 Répandu ici
SharePoint
Microsoft
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-22 Non constaté à ce jour
Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability
CVE-2026-0770
Langflow Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-21 Non constaté à ce jour
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-58644 Répandu ici
SharePoint
Microsoft
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-16 Non constaté à ce jour
Microsoft SharePoint Server : désérialisation de données non fiables
CVE-2026-45659 Répandu ici
SharePoint Server
Microsoft
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-07-01 Oui, utilisée dans des campagnes de rançongiciel
PTC Windchill et FlexPLM : validation d'entrée insuffisante
CVE-2026-12569
Windchill et FlexPLM
PTC
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-06-25 Oui, utilisée dans des campagnes de rançongiciel
Mirasvit Full Page Cache Warmer : désérialisation de données non fiables
CVE-2026-45247
Mirasvit Full Page Cache Warmer Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-06-03 Non constaté à ce jour
Palo Alto Networks PAN-OS : contournement d'authentification
CVE-2026-0257
PAN-OS
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-05-29 Oui, utilisée dans des campagnes de rançongiciel
Nx Console Embedded Malicious Code Vulnerability
CVE-2026-48027
Nx Console Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-05-27 Oui, utilisée dans des campagnes de rançongiciel
Daemon Tools Lite Embedded Malicious Code Vulnerability
CVE-2026-8398
Daemon Tools Lite Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-05-27 Non constaté à ce jour
Microsoft Visual Basic for Applications Insecure Library Loading Vulnerability
CVE-2012-1854 Répandu ici
Visual Basic for Applications (VBA)
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-13 Non constaté à ce jour
Microsoft Exchange Server : désérialisation de données non fiables
CVE-2023-21529 Répandu ici
Exchange Server
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-13 Oui, utilisée dans des campagnes de rançongiciel
TrueConf Client Download of Code Without Integrity Check Vulnerability
CVE-2026-3502
Client
TrueConf
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-04-02 Non constaté à ce jour
Aquasecurity Trivy Embedded Malicious Code Vulnerability
CVE-2026-33634
Trivy
Aquasecurity
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-26 Non constaté à ce jour
Cisco Secure Firewall Management Center (FMC) Software et Cisco Security Cloud Control (SCC) Firewall Management : désérialisation de données non fiables
CVE-2026-20131 Répandu ici
Secure Firewall Management Center (FMC)
Cisco
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-19 Oui, utilisée dans des campagnes de rançongiciel
Microsoft SharePoint : désérialisation de données non fiables
CVE-2026-20963 Répandu ici
SharePoint
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-18 Non constaté à ce jour
SolarWinds Web Help Desk : désérialisation de données non fiables
CVE-2025-26399
Web Help Desk
SolarWinds
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-09 Oui, utilisée dans des campagnes de rançongiciel
RoundCube Webmail : désérialisation de données non fiables
CVE-2025-49113
Webmail
Roundcube
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-20 Non constaté à ce jour
Notepad++ Download of Code Without Integrity Check Vulnerability
CVE-2025-15556
Notepad++ Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-12 Non constaté à ce jour
SolarWinds Web Help Desk : désérialisation de données non fiables
CVE-2025-40551
Web Help Desk
SolarWinds
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-03 Non constaté à ce jour
Prettier eslint-config-prettier Embedded Malicious Code Vulnerability
CVE-2025-54313
eslint-config-prettier Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-01-22 Non constaté à ce jour
ASUS Live Update Embedded Malicious Code Vulnerability
CVE-2025-59374
Live Update
ASUS
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-12-17 Non constaté à ce jour
Microsoft Windows Server Update Service (WSUS) : désérialisation de données non fiables
CVE-2025-59287 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-10-24 Non constaté à ce jour
Sudo Inclusion of Functionality from Untrusted Control Sphere Vulnerability
CVE-2025-32463
Sudo Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-29 Non constaté à ce jour
Fortra GoAnywhere MFT : désérialisation de données non fiables
CVE-2025-10035
GoAnywhere MFT
Fortra
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-29 Oui, utilisée dans des campagnes de rançongiciel
Dassault Systèmes DELMIA Apriso : désérialisation de données non fiables
CVE-2025-5086
DELMIA Apriso
Dassault Systèmes
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-11 Non constaté à ce jour
Plusieurs produits Sitecore : désérialisation de données non fiables
CVE-2025-53690
Plusieurs produits Sitecore Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-09-04 Non constaté à ce jour
Citrix Session Recording : désérialisation de données non fiables
CVE-2024-8069
Session Recording
Citrix
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-25 Non constaté à ce jour
D-Link DNR-322L Download of Code Without Integrity Check Vulnerability
CVE-2022-40799
DNR-322L
D-Link
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-08-05 Non constaté à ce jour
Microsoft SharePoint : désérialisation de données non fiables
CVE-2025-53770 Répandu ici
SharePoint
Microsoft
Disconnect public-facing versions of SharePoint Server that have reached their end-of-life (EOL) or end-of-service (EOS) to include SharePoint Server 2013 and earlier versions. For supported versions, please follow the mitigations according to CISA (URL listed below in Notes) and vendor instructions (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available. 2025-07-20 Oui, utilisée dans des campagnes de rançongiciel
Wazuh Server : désérialisation de données non fiables
CVE-2025-24016
Wazuh Server Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-06-10 Non constaté à ce jour
SAP NetWeaver Deserialization Vulnerability
CVE-2025-42999
NetWeaver
SAP
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-05-15 Oui, utilisée dans des campagnes de rançongiciel
Apache Tomcat Path Equivalence Vulnerability
CVE-2025-24813 Répandu ici
Tomcat
Apache
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-04-01 Non constaté à ce jour
Sitecore CMS and Experience Platform (XP) Deserialization Vulnerability
CVE-2019-9875
CMS et Experience Platform (XP)
Sitecore
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-26 Non constaté à ce jour
Sitecore CMS and Experience Platform (XP) Deserialization Vulnerability
CVE-2019-9874
CMS et Experience Platform (XP)
Sitecore
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-26 Non constaté à ce jour
reviewdog/action-setup GitHub Action Embedded Malicious Code Vulnerability
CVE-2025-30154
action-setup GitHub Action
reviewdog
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-24 Non constaté à ce jour
tj-actions/changed-files GitHub Action Embedded Malicious Code Vulnerability
CVE-2025-30066
changed-files GitHub Action
tj-actions
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2025-03-18 Non constaté à ce jour
Oracle Agile Product Lifecycle Management (PLM) Deserialization Vulnerability
CVE-2024-20953 Répandu ici
Agile Product Lifecycle Management (PLM)
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-24 Non constaté à ce jour
Adobe ColdFusion Deserialization Vulnerability
CVE-2017-3066
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-24 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A08:2025 Défaillances d'intégrité des logiciels ou des données ?

Du code ou des données non vérifiés sont traités comme fiables : désérialisation d'objets reçus, mise à jour téléchargée sans contrôle de signature.

Combien de failles exploitées relèvent de A08 ?

Le catalogue CISA KEV en compte 91, la dernière ajoutée le 26 août 2026.

Quelles faiblesses (CWE) de A08 sont les plus exploitées ?

CWE-502 (71), CWE-506 (8), CWE-494 (4), CWE-829 (2), CWE-426 (2).

Comment s'en protéger ?

Ne jamais désérialiser des données non fiables avec un format qui peut porter du code. Vérifier la signature des mises à jour et l'empreinte des scripts tiers. Contrôler l'intégrité de la chaîne de construction et de déploiement.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A08 Software or Data Integrity Failures, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.