Catalogue CISA KEV · mis à jour le 2026-09-18
A10:2025 Mauvaise gestion des conditions exceptionnelles
Le programme réagit mal à une situation imprévue : il plante, révèle des informations dans un message d'erreur ou laisse passer ce qu'il aurait dû bloquer. Catégorie officielle : « Mishandling of Exceptional Conditions ».
- 14failles exploitées
- 1utilisée par des rançongiciels
- 12produits concernés
- 2021-11-03première entrée au catalogue
Exemples concrets
- Un message d'erreur qui affiche une requête SQL ou un chemin de fichier.
- Une vérification qui, en cas d'erreur, autorise l'accès au lieu de le refuser.
- Un plantage provoqué par une valeur nulle inattendue.
Comment s'en protéger
- En cas d'erreur, refuser par défaut (« échouer en sécurité »).
- Pages d'erreur génériques pour le visiteur, détails dans les journaux seulement.
- Tester les cas limites et les entrées invalides.
Failles A10 activement exploitées
| Vulnérabilité | Produit | Ce qu'il faut faire | Ajout | Rançongiciel |
|---|---|---|---|---|
|
Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability
CVE-2025-39682 Répandu ici |
Kernel
Linux |
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. | 2026-09-18 | Non constaté à ce jour |
|
Wing FTP Server : divulgation d'informations
CVE-2025-47813 |
Wing FTP Server | Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-03-16 | Non constaté à ce jour |
|
Microsoft Windows : déréférencement de pointeur nul
CVE-2026-21525 Répandu ici |
Windows
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. | 2026-02-10 | Non constaté à ce jour |
|
Microsoft .NET Framework : divulgation d'informations
CVE-2024-29059 Répandu ici |
.NET Framework
Microsoft |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2025-02-04 | Non constaté à ce jour |
|
Palo Alto Networks PAN-OS Malicious DNS Packet Vulnerability
CVE-2024-3393 |
PAN-OS
Palo Alto Networks |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-12-30 | Non constaté à ce jour |
|
Android Pixel : élévation de privilèges
CVE-2024-29748 Répandu ici |
Pixel
Android |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2024-04-04 | Non constaté à ce jour |
|
Apple Multiple Products Kernel : élévation de privilèges
CVE-2023-41992 Répandu ici |
Plusieurs produits Apple | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-25 | Non constaté à ce jour |
|
Apple Multiple Products WebKit : exécution de code
CVE-2023-41993 Répandu ici |
Plusieurs produits Apple | Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-25 | Non constaté à ce jour |
|
Samsung Mobile Devices : utilisation de mémoire après libération
CVE-2022-22265 Répandu ici |
Mobile Devices
Samsung |
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. | 2023-09-18 | Non constaté à ce jour |
|
Microsoft Defender SmartScreen : contournement d'une protection
CVE-2022-44698 Répandu ici |
Defender
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-12-13 | Oui, utilisée dans des campagnes de rançongiciel |
|
Microsoft Windows Mark of the Web (MOTW) : contournement d'une protection
CVE-2022-41049 Répandu ici |
Windows
Microsoft |
Installer les mises à jour publiées par l'éditeur. | 2022-11-14 | Non constaté à ce jour |
|
OpenSMTPD : exécution de code à distance
CVE-2020-7247 Répandu ici |
OpenSMTPD
OpenBSD |
Installer les mises à jour publiées par l'éditeur. | 2022-03-25 | Non constaté à ce jour |
|
Google Chromium V8 : corruption de mémoire
CVE-2021-38003 Répandu ici |
Chromium V8
|
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
|
Qualcomm Multiple Chipsets Detection of Error Condition Without Action Vulnerability
CVE-2021-1906 |
Multiple Chipsets
Qualcomm |
Installer les mises à jour publiées par l'éditeur. | 2021-11-03 | Non constaté à ce jour |
Questions fréquentes
Qu'est-ce que A10:2025 Mauvaise gestion des conditions exceptionnelles ?
Le programme réagit mal à une situation imprévue : il plante, révèle des informations dans un message d'erreur ou laisse passer ce qu'il aurait dû bloquer.
Combien de failles exploitées relèvent de A10 ?
Le catalogue CISA KEV en compte 14, la dernière ajoutée le 18 septembre 2026.
Quelles faiblesses (CWE) de A10 sont les plus exploitées ?
CWE-754 (4), CWE-755 (3), CWE-209 (2), CWE-476 (1), CWE-280 (1).
Comment s'en protéger ?
En cas d'erreur, refuser par défaut (« échouer en sécurité »). Pages d'erreur génériques pour le visiteur, détails dans les journaux seulement. Tester les cas limites et les entrées invalides.
Faiblesses (CWE) de cette catégorie au catalogue
Sources
Les autres catégories du Top 10
- A01 Contrôle d'accès défaillant
- A02 Mauvaise configuration de sécurité
- A03 Défaillances de la chaîne d'approvisionnement logicielle
- A04 Défaillances cryptographiques
- A05 Injection
- A06 Conception non sécurisée
- A07 Défaillances d'authentification
- A08 Défaillances d'intégrité des logiciels ou des données
- A09 Défaillances de journalisation et d'alerte de sécurité
Catégories et correspondance avec les CWE : OWASP Top 10:2025, A10 Mishandling of Exceptional Conditions, licence CC BY 3.0.
Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.