Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-08-26

A08:2025 Défaillances d'intégrité des logiciels ou des données

Du code ou des données non vérifiés sont traités comme fiables : désérialisation d'objets reçus, mise à jour téléchargée sans contrôle de signature. Catégorie officielle : « Software or Data Integrity Failures ».

Exemples concrets

  • Un objet sérialisé envoyé par l'attaquant qui exécute du code au moment d'être relu.
  • Une mise à jour automatique téléchargée sans vérification de signature.
  • Un script tiers chargé depuis un site qu'on ne contrôle pas.

Comment s'en protéger

  • Ne jamais désérialiser des données non fiables avec un format qui peut porter du code.
  • Vérifier la signature des mises à jour et l'empreinte des scripts tiers.
  • Contrôler l'intégrité de la chaîne de construction et de déploiement.

Failles A08 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Microsoft Exchange Server : exécution de code à distance
CVE-2021-42321 Répandu ici
Exchange
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-17 Oui, utilisée dans des campagnes de rançongiciel
Adobe ColdFusion : désérialisation de données non fiables
CVE-2018-4939
ColdFusion
Adobe
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Apache Struts : désérialisation de données non fiables
CVE-2017-9805 Répandu ici
Struts
Apache
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
ForgeRock Access Management (AM) Core Server : exécution de code à distance
CVE-2021-35464
Access Management (AM)
ForgeRock
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Liferay Portal : désérialisation de données non fiables
CVE-2020-7961
Liferay Portal Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Microsoft Exchange Server : exécution de code à distance
CVE-2020-17144 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Microsoft Exchange Server : exécution de code à distance
CVE-2021-26857 Répandu ici
Exchange Server
Microsoft
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Plusieurs produits Oracle : exécution de code à distance
CVE-2020-2555 Répandu ici
Plusieurs produits Oracle Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Oracle WebLogic Server : désérialisation de données non fiables
CVE-2015-4852 Répandu ici
WebLogic Server
Oracle
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Progress Telerik UI for ASP.NET AJAX : désérialisation de données non fiables
CVE-2019-18935
Telerik UI for ASP.NET AJAX
Progress
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Oui, utilisée dans des campagnes de rançongiciel
Zoho ManageEngine Desktop Central File Upload Vulnerability
CVE-2020-10189
ManageEngine
Zoho
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A08:2025 Défaillances d'intégrité des logiciels ou des données ?

Du code ou des données non vérifiés sont traités comme fiables : désérialisation d'objets reçus, mise à jour téléchargée sans contrôle de signature.

Combien de failles exploitées relèvent de A08 ?

Le catalogue CISA KEV en compte 91, la dernière ajoutée le 26 août 2026.

Quelles faiblesses (CWE) de A08 sont les plus exploitées ?

CWE-502 (71), CWE-506 (8), CWE-494 (4), CWE-829 (2), CWE-426 (2).

Comment s'en protéger ?

Ne jamais désérialiser des données non fiables avec un format qui peut porter du code. Vérifier la signature des mises à jour et l'empreinte des scripts tiers. Contrôler l'intégrité de la chaîne de construction et de déploiement.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A08 Software or Data Integrity Failures, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.