Aller au contenu
BNTIC News Numérique · Innovation · Énergie
CyberAlert · BNTIC

Catalogue CISA KEV · mis à jour le 2026-09-18

A10:2025 Mauvaise gestion des conditions exceptionnelles

Le programme réagit mal à une situation imprévue : il plante, révèle des informations dans un message d'erreur ou laisse passer ce qu'il aurait dû bloquer. Catégorie officielle : « Mishandling of Exceptional Conditions ».

Exemples concrets

  • Un message d'erreur qui affiche une requête SQL ou un chemin de fichier.
  • Une vérification qui, en cas d'erreur, autorise l'accès au lieu de le refuser.
  • Un plantage provoqué par une valeur nulle inattendue.

Comment s'en protéger

  • En cas d'erreur, refuser par défaut (« échouer en sécurité »).
  • Pages d'erreur génériques pour le visiteur, détails dans les journaux seulement.
  • Tester les cas limites et les entrées invalides.

Failles A10 activement exploitées

VulnérabilitéProduitCe qu'il faut faire AjoutRançongiciel
Linux Kernel Improper Check for Unusual or Exceptional Conditions Vulnerability
CVE-2025-39682 Répandu ici
Kernel
Linux
Appliquer les correctifs et les mesures de contournement publiés par l'éditeur, en suivant ses instructions. Traiter en priorité les machines accessibles depuis Internet. Pour un service hébergé en nuage, suivre les consignes de l'hébergeur. Ne cesser d'utiliser le produit que si l'éditeur ne publie aucune mesure. 2026-09-18 Non constaté à ce jour
Wing FTP Server : divulgation d'informations
CVE-2025-47813
Wing FTP Server Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-03-16 Non constaté à ce jour
Microsoft Windows : déréférencement de pointeur nul
CVE-2026-21525 Répandu ici
Windows
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur, suivre les consignes applicables aux services en nuage ; à défaut, cesser d'utiliser le produit. 2026-02-10 Non constaté à ce jour
Microsoft .NET Framework : divulgation d'informations
CVE-2024-29059 Répandu ici
.NET Framework
Microsoft
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2025-02-04 Non constaté à ce jour
Palo Alto Networks PAN-OS Malicious DNS Packet Vulnerability
CVE-2024-3393
PAN-OS
Palo Alto Networks
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-12-30 Non constaté à ce jour
Android Pixel : élévation de privilèges
CVE-2024-29748 Répandu ici
Pixel
Android
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2024-04-04 Non constaté à ce jour
Apple Multiple Products Kernel : élévation de privilèges
CVE-2023-41992 Répandu ici
Plusieurs produits Apple Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-25 Non constaté à ce jour
Apple Multiple Products WebKit : exécution de code
CVE-2023-41993 Répandu ici
Plusieurs produits Apple Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-25 Non constaté à ce jour
Samsung Mobile Devices : utilisation de mémoire après libération
CVE-2022-22265 Répandu ici
Mobile Devices
Samsung
Appliquer les mesures de contournement indiquées par l'éditeur ; à défaut, cesser d'utiliser le produit. 2023-09-18 Non constaté à ce jour
Microsoft Defender SmartScreen : contournement d'une protection
CVE-2022-44698 Répandu ici
Defender
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-12-13 Oui, utilisée dans des campagnes de rançongiciel
Microsoft Windows Mark of the Web (MOTW) : contournement d'une protection
CVE-2022-41049 Répandu ici
Windows
Microsoft
Installer les mises à jour publiées par l'éditeur. 2022-11-14 Non constaté à ce jour
OpenSMTPD : exécution de code à distance
CVE-2020-7247 Répandu ici
OpenSMTPD
OpenBSD
Installer les mises à jour publiées par l'éditeur. 2022-03-25 Non constaté à ce jour
Google Chromium V8 : corruption de mémoire
CVE-2021-38003 Répandu ici
Chromium V8
Google
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour
Qualcomm Multiple Chipsets Detection of Error Condition Without Action Vulnerability
CVE-2021-1906
Multiple Chipsets
Qualcomm
Installer les mises à jour publiées par l'éditeur. 2021-11-03 Non constaté à ce jour

Questions fréquentes

Qu'est-ce que A10:2025 Mauvaise gestion des conditions exceptionnelles ?

Le programme réagit mal à une situation imprévue : il plante, révèle des informations dans un message d'erreur ou laisse passer ce qu'il aurait dû bloquer.

Combien de failles exploitées relèvent de A10 ?

Le catalogue CISA KEV en compte 14, la dernière ajoutée le 18 septembre 2026.

Quelles faiblesses (CWE) de A10 sont les plus exploitées ?

CWE-754 (4), CWE-755 (3), CWE-209 (2), CWE-476 (1), CWE-280 (1).

Comment s'en protéger ?

En cas d'erreur, refuser par défaut (« échouer en sécurité »). Pages d'erreur génériques pour le visiteur, détails dans les journaux seulement. Tester les cas limites et les entrées invalides.

Faiblesses (CWE) de cette catégorie au catalogue

Sources

Les autres catégories du Top 10

Catégories et correspondance avec les CWE : OWASP Top 10:2025, A10 Mishandling of Exceptional Conditions, licence CC BY 3.0.

Source : catalogue CISA KEV. Les intitulés et les actions sont traduits quand la formule est reconnue ; sinon le texte officiel est affiché tel quel. Explorer par éditeur, par mois ou par type de faiblesse.