Catalogue CISA KEV · mis à jour le 2026-08-26
A08:2025 Défaillances d'intégrité des logiciels ou des données
Du code ou des données non vérifiés sont traités comme fiables : désérialisation d'objets reçus, mise à jour téléchargée sans contrôle de signature. Catégorie officielle : « Software or Data Integrity Failures ».
- 91failles exploitées
- 33utilisées par des rançongiciels
- 70produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Un objet sérialisé envoyé par l'attaquant qui exécute du code au moment d'être relu.
- Une mise à jour automatique téléchargée sans vérification de signature.
- Un script tiers chargé depuis un site qu'on ne contrôle pas.
Comment s'en protéger
- Ne jamais désérialiser des données non fiables avec un format qui peut porter du code.
- Vérifier la signature des mises à jour et l'empreinte des scripts tiers.
- Contrôler l'intégrité de la chaîne de construction et de déploiement.
Failles A08 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Microsoft Exchange Server : exécution de code à distance
CVE-2021-42321 Répandu ici |
Exchange
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-17 | Oui, utilisée dans des campagnes de rançongiciel |
|
Adobe ColdFusion : désérialisation de données non fiables
CVE-2018-4939 |
ColdFusion
Adobe |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Apache Struts : désérialisation de données non fiables
CVE-2017-9805 Répandu ici |
Struts
Apache |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
ForgeRock Access Management (AM) Core Server : exécution de code à distance
CVE-2021-35464 |
Access Management (AM)
ForgeRock |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Liferay Portal : désérialisation de données non fiables
CVE-2020-7961 |
Liferay Portal | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft Exchange Server : exécution de code à distance
CVE-2020-17144 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Microsoft Exchange Server : exécution de code à distance
CVE-2021-26857 Répandu ici |
Exchange Server
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Plusieurs produits Oracle : exécution de code à distance
CVE-2020-2555 Répandu ici |
Plusieurs produits Oracle | Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Oracle WebLogic Server : désérialisation de données non fiables
CVE-2015-4852 Répandu ici |
WebLogic Server
Oracle |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Progress Telerik UI for ASP.NET AJAX : désérialisation de données non fiables
CVE-2019-18935 |
Telerik UI for ASP.NET AJAX
Progress |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Oui, utilisée dans des campagnes de rançongiciel |
|
Zoho ManageEngine Desktop Central File Upload Vulnerability
CVE-2020-10189 |
ManageEngine
Zoho |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A08:2025 Défaillances d'intégrité des logiciels ou des données ?
Du code ou des données non vérifiés sont traités comme fiables : désérialisation d'objets reçus, mise à jour téléchargée sans contrôle de signature.
Combien de failles exploitées relèvent de A08 ?
Le catalogue CISA KEV en compte 91, la dernière ajoutée le 26 août 2026.
Quelles faiblesses (CWE) de A08 sont les plus exploitées ?
CWE-502 (71), CWE-506 (8), CWE-494 (4), CWE-829 (2), CWE-426 (2).
Comment s'en protéger ?
Ne jamais désérialiser des données non fiables avec un format qui peut porter du code. Vérifier la signature des mises à jour et l'empreinte des scripts tiers. Contrôler l'intégrité de la chaîne de construction et de déploiement.
Faiblesses (CWE) de cette catégorie au catalogue
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A05 Injection
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A09 Défaillances de journalisation et d'alerte de sécurité
- A10 Mauvaise gestion des conditions exceptionnelles
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A08 Software or Data Integrity Failures, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.