Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-08-26

A08:2025 Défaillances d'intégrité des logiciels ou des données

Du code ou des données non vérifiés sont traités comme fiables : désérialisation d'objets reçus, mise à jour téléchargée sans contrôle de signature. Catégorie officielle : « Software or Data Integrity Failures ».

Exemples concrets

  • Un objet sérialisé envoyé par l'attaquant qui exécute du code au moment d'être relu.
  • Une mise à jour automatique téléchargée sans vérification de signature.
  • Un script tiers chargé depuis un site qu'on ne contrôle pas.

Comment s'en protéger

  • Ne jamais désérialiser des données non fiables avec un format qui peut porter du code.
  • Vérifier la signature des mises à jour et l'empreinte des scripts tiers.
  • Contrôler l'intégrité de la chaîne de construction et de déploiement.

Failles A08 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Trimble Cityworks Deserialization Vulnerability
CVE-2025-0994
Cityworks
Trimble
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-07 Non constaté à ce jour
SonicWall SMA1000 Appliances Deserialization Vulnerability
CVE-2025-23006
SMA1000 Appliances
SonicWall
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-01-24 Oui, utilisée dans des campagnes de rançongiciel
Microsoft SharePoint Deserialization Vulnerability
CVE-2024-38094 Répandu ici
SharePoint
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-22 Oui, utilisée dans des campagnes de rançongiciel
Veeam Backup and Replication Deserialization Vulnerability
CVE-2024-40711
Backup & Replication
Veeam
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-10-17 Oui, utilisée dans des campagnes de rançongiciel
SAP Commerce Cloud : désérialisation de données non fiables
CVE-2019-0344
Commerce Cloud
SAP
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-30 Non constaté à ce jour
Oracle ADF Faces : désérialisation de données non fiables
CVE-2022-21445 Répandu ici
ADF Faces
Oracle
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-18 Non constaté à ce jour
Microsoft SQL Server Reporting Services : exécution de code à distance
CVE-2020-0618 Répandu ici
SQL Server
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-09-18 Oui, utilisée dans des campagnes de rançongiciel
SolarWinds Web Help Desk : désérialisation de données non fiables
CVE-2024-28986
Web Help Desk
SolarWinds
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-15 Non constaté à ce jour
Microsoft COM for Windows : désérialisation de données non fiables
CVE-2018-0824 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-08-05 Non constaté à ce jour
Justice AV Solutions (JAVS) Viewer Installer Embedded Malicious Code Vulnerability
CVE-2024-4978
Viewer
Justice AV Solutions
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-05-29 Non constaté à ce jour
NextGen Healthcare Mirth Connect : désérialisation de données non fiables
CVE-2023-43208
Mirth Connect
NextGen Healthcare
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-05-20 Oui, utilisée dans des campagnes de rançongiciel
Laravel : désérialisation de données non fiables
CVE-2018-15133
Laravel Framework Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-16 Non constaté à ce jour
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-29300
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-08 Oui, utilisée dans des campagnes de rançongiciel
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-38203
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-01-08 Oui, utilisée dans des campagnes de rançongiciel
Apache ActiveMQ : désérialisation de données non fiables
CVE-2023-46604 Répandu ici
ActiveMQ
Apache
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-11-02 Oui, utilisée dans des campagnes de rançongiciel
Progress WS_FTP Server : désérialisation de données non fiables
CVE-2023-40044
WS_FTP Server
Progress
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-10-05 Oui, utilisée dans des campagnes de rançongiciel
Adobe ColdFusion : désérialisation de données non fiables
CVE-2023-26359
ColdFusion
Adobe
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-08-21 Non constaté à ce jour
Netwrix Auditor Insecure Object Deserialization Vulnerability
CVE-2022-31199
Auditor
Netwrix
Installer les mises à jour publiées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-07-11 Oui, utilisée dans des campagnes de rançongiciel
XStream : exécution de code à distance
CVE-2021-39144
XStream Installer les mises à jour publiées par l'éditeur. 2023-03-10 Non constaté à ce jour
Plex Media Server : exécution de code à distance
CVE-2020-5741
Media Server
Plex
Installer les mises à jour publiées par l'éditeur. 2023-03-10 Non constaté à ce jour
IBM Aspera Faspex : exécution de code
CVE-2022-47986
Aspera Faspex
IBM
Installer les mises à jour publiées par l'éditeur. 2023-02-21 Oui, utilisée dans des campagnes de rançongiciel
Fortra GoAnywhere MFT : exécution de code à distance
CVE-2023-0669
GoAnywhere MFT
Fortra
Installer les mises à jour publiées par l'éditeur. 2023-02-10 Oui, utilisée dans des campagnes de rançongiciel
Oracle Fusion Middleware : vulnérabilité de nature non précisée
CVE-2021-35587 Répandu ici
Fusion Middleware
Oracle
Installer les mises à jour publiées par l'éditeur. 2022-11-28 Non constaté à ce jour
Cisco AnyConnect Secure Mobility Client for Windows DLL Hijacking Vulnerability
CVE-2020-3433 Répandu ici
AnyConnect Secure
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-10-24 Oui, utilisée dans des campagnes de rançongiciel
Cisco AnyConnect Secure Mobility Client for Windows Uncontrolled Search Path Vulnerability
CVE-2020-3153 Répandu ici
AnyConnect Secure
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-10-24 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Exchange Server : exécution de code à distance
CVE-2022-41082 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-09-30 Oui, utilisée dans des campagnes de rançongiciel
Plusieurs produits Zoho ManageEngine : exécution de code à distance
CVE-2022-35405
ManageEngine
Zoho
Installer les mises à jour publiées par l'éditeur. 2022-09-22 Non constaté à ce jour
Trend Micro Apex One and Apex One as a Service Improper Validation Vulnerability
CVE-2022-40139
Apex One et Apex One as a Service
Trend Micro
Installer les mises à jour publiées par l'éditeur. 2022-09-15 Non constaté à ce jour
Oracle WebLogic Server : vulnérabilité de nature non précisée
CVE-2018-2628 Répandu ici
WebLogic Server
Oracle
Installer les mises à jour publiées par l'éditeur. 2022-09-08 Non constaté à ce jour
Apple iOS, macOS, watchOS Sandbox Bypass Vulnerability
CVE-2021-31010 Répandu ici
iOS, macOS, watchOS
Apple
Installer les mises à jour publiées par l'éditeur. 2022-08-25 Non constaté à ce jour
Microsoft Windows Client Server Runtime Subsystem (CSRSS) : élévation de privilèges
CVE-2022-22047 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-07-12 Non constaté à ce jour
Cisco RV Series Routers : désérialisation de données non fiables
CVE-2019-15271 Répandu ici
RV Series Routers
Cisco
Installer les mises à jour publiées par l'éditeur. 2022-06-08 Non constaté à ce jour
Checkbox Survey : désérialisation de données non fiables
CVE-2021-27852
Checkbox Survey Versions 6 and earlier for this product are end-of-life and must be removed from agency networks. Versions 7 and later are not considered vulnerable. 2022-04-11 Non constaté à ce jour
Sitecore XP Remote Command Execution Vulnerability
CVE-2021-42237
XP
Sitecore
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Oui, utilisée dans des campagnes de rançongiciel
Drupal Core : exécution de code à distance
CVE-2019-6340 Répandu ici
Core
Drupal
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Kentico Xperience : désérialisation de données non fiables
CVE-2019-10068
Xperience
Kentico
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Jenkins Stapler Web Framework : désérialisation de données non fiables
CVE-2018-1000861
Jenkins Stapler Web Framework Installer les mises à jour publiées par l'éditeur. 2022-02-10 Non constaté à ce jour
Fortinet FortiOS Arbitrary File Download
CVE-2021-44168 Répandu ici
FortiOS
Fortinet
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Non constaté à ce jour
Red Hat JBoss Application Server : exécution de code à distance
CVE-2017-12149
JBoss Application Server
Red Hat
Installer les mises à jour publiées par l'éditeur. 2021-12-10 Oui, utilisée dans des campagnes de rançongiciel
Apache Log4j2 : exécution de code à distance
CVE-2021-44228 Répandu ici
Log4j2
Apache
For all affected software assets for which updates exist, the only acceptable remediation actions are: 1) Apply updates; OR 2) remove affected assets from agency networks. Temporary mitigations using one of the measures provided at https://www.cisa.gov/uscert/ed-22-02-apache-log4j-recommended-mitigation-measures are only acceptable until updates are available. 2021-12-10 Oui, utilisée dans des campagnes de rançongiciel

Questions fréquentes

Qu'est-ce que A08:2025 Défaillances d'intégrité des logiciels ou des données ?

Du code ou des données non vérifiés sont traités comme fiables : désérialisation d'objets reçus, mise à jour téléchargée sans contrôle de signature.

Combien de failles exploitées relèvent de A08 ?

Le catalogue CISA KEV en compte 91, la dernière ajoutée le 26 août 2026.

Quelles faiblesses (CWE) de A08 sont les plus exploitées ?

CWE-502 (71), CWE-506 (8), CWE-494 (4), CWE-829 (2), CWE-426 (2).

Comment s'en protéger ?

Ne jamais désérialiser des données non fiables avec un format qui peut porter du code. Vérifier la signature des mises à jour et l'empreinte des scripts tiers. Contrôler l'intégrité de la chaîne de construction et de déploiement.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A08 Software or Data Integrity Failures, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.