veilletech.fr
27 août Feed du jour
#02 SÉCURITÉ Faille

CISA : six failles exploitées, dont une de 2015

Le KEV est la seule file de correctifs qui décrit le monde réel.

CISA ajoute six vulnérabilités à son catalogue KEV sur preuve d'exploitation active. Une seule date de 2026 — CVE-2026-8452 sur Citrix NetScaler ADC et Gateway — les cinq autres ont entre 4 et 11 ans, ce qui rappelle qu'une faille corrigée reste exploitable partout où le correctif n'est pas passé.

1 min de lecturevidéo 1:19
Partager
Sommaire4 sections
  1. Les six entrées
  2. Ce que dit la répartition des dates
  3. Ce qui change côté fédéral américain
  4. À retenir

Les six entrées

Ajoutées le 26 août 2026 au catalogue KEV, sur constat d'exploitation active :

CVE Produit Nature
CVE-2026-8452 Citrix NetScaler ADC et NetScaler Gateway Dépassement de tampon
CVE-2022-0995 Noyau Linux Écriture hors limites
CVE-2021-23758 Ajax.NET Professional Désérialisation de données non fiables
CVE-2019-1068 Microsoft SQL Server Exécution de code à distance
CVE-2015-5287 Red Hat ABRT Élévation de privilèges
CVE-2015-3246 Red Hat libuser Condition de concurrence

Ce que dit la répartition des dates

Une seule de ces failles est récente. Les cinq autres ont entre quatre et onze ans, et elles sont exploitées aujourd'hui. Un correctif publié ne fait disparaître une faille que sur les machines où il a été appliqué : partout ailleurs, elle reste aussi utilisable qu'au premier jour. C'est la raison d'être du catalogue, qui ne classe pas par gravité théorique mais par usage constaté.

Ce qui change côté fédéral américain

La directive BOD 26-04 encadre désormais le traitement. Elle demande aux agences civiles fédérales de traiter en priorité les CVE du KEV sur les actifs exposés publiquement dont l'exploitation donne le contrôle total de la machine, et de différer le reste. Elle ajoute une obligation utile : vérifier si le système a été compromis avant la pose du correctif.

Source : CISA, CISA Adds Six Known Exploited Vulnerabilities to Catalog