Les six entrées
Ajoutées le 26 août 2026 au catalogue KEV, sur constat d'exploitation active :
| CVE | Produit | Nature |
|---|---|---|
CVE-2026-8452 |
Citrix NetScaler ADC et NetScaler Gateway | Dépassement de tampon |
CVE-2022-0995 |
Noyau Linux | Écriture hors limites |
CVE-2021-23758 |
Ajax.NET Professional | Désérialisation de données non fiables |
CVE-2019-1068 |
Microsoft SQL Server | Exécution de code à distance |
CVE-2015-5287 |
Red Hat ABRT | Élévation de privilèges |
CVE-2015-3246 |
Red Hat libuser | Condition de concurrence |
Ce que dit la répartition des dates
Une seule de ces failles est récente. Les cinq autres ont entre quatre et onze ans, et elles sont exploitées aujourd'hui. Un correctif publié ne fait disparaître une faille que sur les machines où il a été appliqué : partout ailleurs, elle reste aussi utilisable qu'au premier jour. C'est la raison d'être du catalogue, qui ne classe pas par gravité théorique mais par usage constaté.
Ce qui change côté fédéral américain
La directive BOD 26-04 encadre désormais le traitement. Elle demande aux agences civiles fédérales de traiter en priorité les CVE du KEV sur les actifs exposés publiquement dont l'exploitation donne le contrôle total de la machine, et de différer le reste. Elle ajoute une obligation utile : vérifier si le système a été compromis avant la pose du correctif.
Source : CISA, CISA Adds Six Known Exploited Vulnerabilities to Catalog