Catalogue CISA KEV · mis à jour le 2026-08-26
A08:2025 Défaillances d'intégrité des logiciels ou des données
Du code ou des données non vérifiés sont traités comme fiables : désérialisation d'objets reçus, mise à jour téléchargée sans contrôle de signature. Catégorie officielle : « Software or Data Integrity Failures ».
- 91failles exploitées
- 33utilisées par des rançongiciels
- 70produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Un objet sérialisé envoyé par l'attaquant qui exécute du code au moment d'être relu.
- Une mise à jour automatique téléchargée sans vérification de signature.
- Un script tiers chargé depuis un site qu'on ne contrôle pas.
Comment s'en protéger
- Ne jamais désérialiser des données non fiables avec un format qui peut porter du code.
- Vérifier la signature des mises à jour et l'empreinte des scripts tiers.
- Contrôler l'intégrité de la chaîne de construction et de déploiement.
Failles A08 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Trimble Cityworks Deserialization Vulnerability
CVE-2025-0994 |
Cityworks
Trimble |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-07 | Non constaté à ce jour |
|
SonicWall SMA1000 Appliances Deserialization Vulnerability
CVE-2025-23006 |
SMA1000 Appliances
SonicWall |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-01-24 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft SharePoint Deserialization Vulnerability
CVE-2024-38094 Répandu ici |
SharePoint
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-22 | Oui, utilisée dans des campagnes de rançongiciel |
|
Veeam Backup and Replication Deserialization Vulnerability
CVE-2024-40711 |
Backup & Replication
Veeam |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-10-17 | Oui, utilisée dans des campagnes de rançongiciel |
|
SAP Commerce Cloud : désérialisation de données non fiables
CVE-2019-0344 |
Commerce Cloud
SAP |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-30 | Non constaté à ce jour |
|
Oracle ADF Faces : désérialisation de données non fiables
CVE-2022-21445 Répandu ici |
ADF Faces
Oracle |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-18 | Non constaté à ce jour |
|
Microsoft SQL Server Reporting Services : exécution de code à distance
CVE-2020-0618 Répandu ici |
SQL Server
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-09-18 | Oui, utilisée dans des campagnes de rançongiciel |
|
SolarWinds Web Help Desk : désérialisation de données non fiables
CVE-2024-28986 |
Web Help Desk
SolarWinds |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-08-15 | Non constaté à ce jour |
|
Microsoft COM for Windows : désérialisation de données non fiables
CVE-2018-0824 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-08-05 | Non constaté à ce jour |
|
Justice AV Solutions (JAVS) Viewer Installer Embedded Malicious Code Vulnerability
CVE-2024-4978 |
Viewer
Justice AV Solutions |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-05-29 | Non constaté à ce jour |
|
NextGen Healthcare Mirth Connect : désérialisation de données non fiables
CVE-2023-43208 |
Mirth Connect
NextGen Healthcare |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-05-20 | Oui, utilisée dans des campagnes de rançongiciel |
|
Laravel : désérialisation de données non fiables
CVE-2018-15133 |
Laravel Framework | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-16 | Non constaté à ce jour |
|
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-29300 |
ColdFusion
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-08 | Oui, utilisée dans des campagnes de rançongiciel |
|
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-38203 |
ColdFusion
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-01-08 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache ActiveMQ : désérialisation de données non fiables
CVE-2023-46604 Répandu ici |
ActiveMQ
Apache |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-11-02 | Oui, utilisée dans des campagnes de rançongiciel |
|
Progress WS_FTP Server : désérialisation de données non fiables
CVE-2023-40044 |
WS_FTP Server
Progress |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-10-05 | Oui, utilisée dans des campagnes de rançongiciel |
|
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-26359 |
ColdFusion
Adobe |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-08-21 | Non constaté à ce jour |
|
Netwrix Auditor Insecure Object Deserialization Vulnerability
CVE-2022-31199 |
Auditor
Netwrix |
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-07-11 | Oui, utilisée dans des campagnes de rançongiciel |
|
XStream : exécution de code à distance
CVE-2021-39144 |
XStream | Installer les mises à jour publiées par l'éditeur. | 2023-03-10 | Non constaté à ce jour |
|
Plex Media Server : exécution de code à distance
CVE-2020-5741 |
Media Server
Plex |
Installer les mises à jour publiées par l'éditeur. | 2023-03-10 | Non constaté à ce jour |
|
IBM Aspera Faspex : exécution de code
CVE-2022-47986 |
Aspera Faspex
IBM |
Installer les mises à jour publiées par l'éditeur. | 2023-02-21 | Oui, utilisée dans des campagnes de rançongiciel |
|
Fortra GoAnywhere MFT : exécution de code à distance
CVE-2023-0669 |
GoAnywhere MFT
Fortra |
Installer les mises à jour publiées par l'éditeur. | 2023-02-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Oracle Fusion Middleware : vulnérabilité de nature non précisée
CVE-2021-35587 Répandu ici |
Fusion Middleware
Oracle |
Installer les mises à jour publiées par l'éditeur. | 2022-11-28 | Non constaté à ce jour |
|
Cisco AnyConnect Secure Mobility Client for Windows DLL Hijacking Vulnerability
CVE-2020-3433 Répandu ici |
AnyConnect Secure
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-10-24 | Oui, utilisée dans des campagnes de rançongiciel |
|
Cisco AnyConnect Secure Mobility Client for Windows Uncontrolled Search Path Vulnerability
CVE-2020-3153 Répandu ici |
AnyConnect Secure
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-10-24 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Exchange Server : exécution de code à distance
CVE-2022-41082 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-09-30 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs produits Zoho ManageEngine : exécution de code à distance
CVE-2022-35405 |
ManageEngine
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2022-09-22 | Non constaté à ce jour |
|
Trend Micro Apex One and Apex One as a Service Improper Validation Vulnerability
CVE-2022-40139 |
Apex One et Apex One as a Service
Trend Micro |
Installer les mises à jour publiées par l'éditeur. | 2022-09-15 | Non constaté à ce jour |
|
Oracle WebLogic Server : vulnérabilité de nature non précisée
CVE-2018-2628 Répandu ici |
WebLogic Server
Oracle |
Installer les mises à jour publiées par l'éditeur. | 2022-09-08 | Non constaté à ce jour |
|
Apple iOS, macOS, watchOS Sandbox Bypass Vulnerability
CVE-2021-31010 Répandu ici |
iOS, macOS, watchOS
Apple |
Installer les mises à jour publiées par l'éditeur. | 2022-08-25 | Non constaté à ce jour |
|
Microsoft Windows Client Server Runtime Subsystem (CSRSS) : élévation de privilèges
CVE-2022-22047 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-07-12 | Non constaté à ce jour |
|
Cisco RV Series Routers : désérialisation de données non fiables
CVE-2019-15271 Répandu ici |
RV Series Routers
Cisco |
Installer les mises à jour publiées par l'éditeur. | 2022-06-08 | Non constaté à ce jour |
|
Checkbox Survey : désérialisation de données non fiables
CVE-2021-27852 |
Checkbox Survey | Versions 6 and earlier for this product are end-of-life and must be removed from agency networks. Versions 7 and later are not considered vulnerable. | 2022-04-11 | Non constaté à ce jour |
|
Sitecore XP Remote Command Execution Vulnerability
CVE-2021-42237 |
XP
Sitecore |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Oui, utilisée dans des campagnes de rançongiciel |
|
Drupal Core : exécution de code à distance
CVE-2019-6340 Répandu ici |
Core
Drupal |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Kentico Xperience : désérialisation de données non fiables
CVE-2019-10068 |
Xperience
Kentico |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Jenkins Stapler Web Framework : désérialisation de données non fiables
CVE-2018-1000861 |
Jenkins Stapler Web Framework | Installer les mises à jour publiées par l'éditeur. | 2022-02-10 | Non constaté à ce jour |
|
Fortinet FortiOS Arbitrary File Download
CVE-2021-44168 Répandu ici |
FortiOS
Fortinet |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Non constaté à ce jour |
|
Red Hat JBoss Application Server : exécution de code à distance
CVE-2017-12149 |
JBoss Application Server
Red Hat |
Installer les mises à jour publiées par l'éditeur. | 2021-12-10 | Oui, utilisée dans des campagnes de rançongiciel |
|
Apache Log4j2 : exécution de code à distance
CVE-2021-44228 Répandu ici |
Log4j2
Apache |
For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available. | 2021-12-10 | Oui, utilisée dans des campagnes de rançongiciel |
Questions fréquentes
Qu'est-ce que A08:2025 Défaillances d'intégrité des logiciels ou des données ?
Du code ou des données non vérifiés sont traités comme fiables : désérialisation d'objets reçus, mise à jour téléchargée sans contrôle de signature.
Combien de failles exploitées relèvent de A08 ?
Le catalogue CISA KEV en compte 91, la dernière ajoutée le 26 août 2026.
Quelles faiblesses (CWE) de A08 sont les plus exploitées ?
CWE-502 (71), CWE-506 (8), CWE-494 (4), CWE-829 (2), CWE-426 (2).
Comment s'en protéger ?
Ne jamais désérialiser des données non fiables avec un format qui peut porter du code. Vérifier la signature des mises à jour et l'empreinte des scripts tiers. Contrôler l'intégrité de la chaîne de construction et de déploiement.
Faiblesses (CWE) de cette catégorie au catalogue
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A05 Injection
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A08 Software or Data Integrity Failures, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.