Marque
Apache : les failles réellement exploitées
40 failles de produits Apache (Struts, Tomcat, HTTP Server…) figurent au catalogue CISA des failles exploitées, dont 1 ajoutée ces 90 derniers jours. Dernier ajout : 4 août 2026.
Page générale des avis de sécurité de la marque, pas l’avis d’une faille précise (Avis de sécurité des projets Apache (ASF), adresse vérifiée le 28 septembre 2026).
-
2 failles ajoutées ces 12 derniers mois
-
40 failles exploitées au catalogue, au total
-
0 ajoutée ces 30 derniers jours
Par catégorie
Ajoutez seulement une catégorie de Apache à votre radar, ou ouvrez sa page.
- Serveurs web et applicatifs 16 failles
- Frameworks et bibliothèques 11 failles
- ERP, métier et bases de données 11 failles
- IA et automatisation 2 failles
Un nombre élevé reflète aussi la diffusion d’un produit et l’intérêt des attaquants : ce n’est pas une note de sécurité.
Produits concernés
Suivez un seul produit de Apache (Struts, Tomcat…) plutôt que toute la marque.
- Struts6 failles, Frameworks
- Tomcat6 failles, Serveurs web
- HTTP Server5 failles, Serveurs web
- ActiveMQ3 failles, Serveurs web
- OFBiz3 failles, Métier et données
- Airflow2 failles, IA et automatisation
- Log4j2 failles, Frameworks
- Solr2 failles, Métier et données
- Struts 12 failles, Frameworks
- APISIX1 faille, Serveurs web
- CouchDB1 faille, Métier et données
- Flink1 faille, Métier et données
Voir les 6 autres produits
- HugeGraph1 faille, Métier et données
- Kylin1 faille, Métier et données
- RocketMQ1 faille, Serveurs web
- Shiro1 faille, Frameworks
- Spark1 faille, Métier et données
- Superset1 faille, Métier et données
Nom utilisé par la CISA : Apache. Familles de produits : classement indicatif du site.
Le rythme des ajouts
| Période | Failles ajoutées |
|---|---|
| du 09/09/2025 au 08/10/2025 | 0 |
| du 09/10/2025 au 07/11/2025 | 0 |
| du 08/11/2025 au 07/12/2025 | 0 |
| du 08/12/2025 au 06/01/2026 | 0 |
| du 07/01/2026 au 05/02/2026 | 0 |
| du 06/02/2026 au 07/03/2026 | 0 |
| du 08/03/2026 au 06/04/2026 | 0 |
| du 07/04/2026 au 06/05/2026 | 1 |
| du 07/05/2026 au 05/06/2026 | 0 |
| du 06/06/2026 au 05/07/2026 | 0 |
| du 06/07/2026 au 04/08/2026 | 1 |
| du 05/08/2026 au 03/09/2026 | 0 |
| du 04/09/2026 au 03/10/2026 (en cours) | 0 |
À corriger en priorité
Dans l’ordre de la liste générale (À corriger) : d’abord les ajouts récents, puis les plus graves. Le numéro est la place dans cette liste de Apache.
- Rang 1
Apache ActiveMQCVE-2026-34197
Apache ActiveMQ Improper Input Validation Vulnerability
Gravité CVSS 8,8élevée
Ajoutée le 16 avr. 2026
- Rang 2
Apache TomcatCVE-2026-34486
Apache Tomcat Missing Encryption of Sensitive Data Vulnerability
Gravité CVSS 7,5élevée
Ajoutée le 4 août 2026
- Rang 3
Apache Log4jCVE-2021-44228
Apache Log4j2 Remote Code Execution Vulnerability
Rançongiciel
Gravité CVSS 10,0critique
Ajoutée le 10 déc. 2021
- Rang 4
Apache TomcatCVE-2025-24813
Apache Tomcat Path Equivalence Vulnerability
Gravité CVSS 9,8critique
Ajoutée le 1er avr. 2025
- Rang 5
Apache HugeGraphCVE-2024-27348
Apache HugeGraph-Server Improper Access Control Vulnerability
Gravité CVSS 9,8critique
Ajoutée le 18 sept. 2024
- Rang 6
Apache OFBizCVE-2024-38856
Apache OFBiz Incorrect Authorization Vulnerability
Gravité CVSS 9,8critique
Ajoutée le 27 août 2024
- Rang 7
Apache OFBizCVE-2024-32113
Apache OFBiz Path Traversal Vulnerability
Gravité CVSS 9,8critique
Ajoutée le 7 août 2024
- Rang 8
Apache SupersetCVE-2023-27524
Apache Superset Insecure Default Initialization of Resource Vulnerability
Gravité CVSS 9,8critique
Ajoutée le 8 janv. 2024
- Rang 9
Apache ActiveMQCVE-2023-46604
Apache ActiveMQ Deserialization of Untrusted Data Vulnerability
Rançongiciel
Gravité CVSS 9,8critique
Ajoutée le 2 nov. 2023
- Rang 10
Apache RocketMQCVE-2023-33246
Apache RocketMQ Command Execution Vulnerability
Gravité CVSS 9,8critique
Ajoutée le 6 sept. 2023
Voir les 30 autres failles
- Rang 11
Apache TomcatCVE-2016-8735
Apache Tomcat Remote Code Execution Vulnerability
Faille de 2016, ajoutée en 2023
Gravité CVSS 9,8critique
Ajoutée le 12 mai 2023
- Rang 12
Apache APISIXCVE-2022-24112
Apache APISIX Authentication Bypass Vulnerability
Gravité CVSS 9,8critique
Ajoutée le 25 août 2022
- Rang 13
Apache CouchDBCVE-2022-24706
Apache CouchDB Insecure Default Initialization of Resource Vulnerability
Gravité CVSS 9,8critique
Ajoutée le 25 août 2022
- Rang 14
Apache StrutsCVE-2013-2251
Apache Struts Improper Input Validation Vulnerability
Faille de 2013, ajoutée en 2022
Gravité CVSS 9,8critique
Ajoutée le 25 mars 2022
- Rang 15
Apache TomcatCVE-2020-1938
Apache Tomcat Improper Privilege Management Vulnerability
Faille de 2020, ajoutée en 2022
Gravité CVSS 9,8critique
Ajoutée le 3 mars 2022
- Rang 16
Apache ActiveMQCVE-2016-3088
Apache ActiveMQ Improper Input Validation Vulnerability
Faille de 2016, ajoutée en 2022
Gravité CVSS 9,8critique
Ajoutée le 10 févr. 2022
- Rang 17
Apache Struts 1CVE-2017-9791
Apache Struts 1 Improper Input Validation Vulnerability
Faille de 2017, ajoutée en 2022
Gravité CVSS 9,8critique
Ajoutée le 10 févr. 2022
- Rang 18
Apache StrutsCVE-2012-0391
Apache Struts 2 Improper Input Validation Vulnerability
Faille de 2012, ajoutée en 2022
Gravité CVSS 9,8critique
Ajoutée le 21 janv. 2022
- Rang 19
Apache AirflowCVE-2020-13927
Apache Airflow's Experimental API Authentication Bypass
Faille de 2020, ajoutée en 2022
Gravité CVSS 9,8critique
Ajoutée le 18 janv. 2022
- Rang 20
Apache ShiroCVE-2016-4437
Apache Shiro Code Execution Vulnerability
Faille de 2016, ajoutée en 2021
Gravité CVSS 9,8critique
Ajoutée le 3 nov. 2021
- Rang 21
Apache StrutsCVE-2017-5638
Apache Struts Remote Code Execution Vulnerability
RançongicielFaille de 2017, ajoutée en 2021
Gravité CVSS 9,8critique
Ajoutée le 3 nov. 2021
- Rang 22
Apache StrutsCVE-2020-17530
Apache Struts Remote Code Execution Vulnerability
Gravité CVSS 9,8critique
Ajoutée le 3 nov. 2021
- Rang 23
Apache HTTP ServerCVE-2021-41773
Apache HTTP Server Path Traversal Vulnerability
Rançongiciel
Gravité CVSS 9,8critique
Ajoutée le 3 nov. 2021
- Rang 24
Apache HTTP ServerCVE-2021-42013
Apache HTTP Server Path Traversal Vulnerability
Rançongiciel
Gravité CVSS 9,8critique
Ajoutée le 3 nov. 2021
- Rang 25
Apache HTTP ServerCVE-2024-38475
Apache HTTP Server Improper Escaping of Output Vulnerability
Gravité CVSS 9,1critique
Ajoutée le 1er mai 2025
- Rang 26
Apache Log4jCVE-2021-45046
Apache Log4j2 Deserialization of Untrusted Data Vulnerability
RançongicielFaille de 2021, ajoutée en 2023
Gravité CVSS 9,0critique
Ajoutée le 1er mai 2023
- Rang 27
Apache HTTP ServerCVE-2021-40438
Apache HTTP Server-Side Request Forgery (SSRF)
Rançongiciel
Gravité CVSS 9,0critique
Ajoutée le 1er déc. 2021
- Rang 28
Apache SparkCVE-2022-33891
Apache Spark Command Injection Vulnerability
Gravité CVSS 8,8élevée
Ajoutée le 7 mars 2023
- Rang 29
Apache KylinCVE-2020-1956
Apache Kylin OS Command Injection Vulnerability
Faille de 2020, ajoutée en 2022
Gravité CVSS 8,8élevée
Ajoutée le 25 mars 2022
- Rang 30
Apache AirflowCVE-2020-11978
Apache Airflow Command Injection
Faille de 2020, ajoutée en 2022
Gravité CVSS 8,8élevée
Ajoutée le 18 janv. 2022
- Rang 31
Apache TomcatCVE-2017-12615
Apache Tomcat on Windows Remote Code Execution Vulnerability
RançongicielFaille de 2017, ajoutée en 2022
Gravité CVSS 8,1élevée
Ajoutée le 25 mars 2022
- Rang 32
Apache TomcatCVE-2017-12617
Apache Tomcat Remote Code Execution Vulnerability
Faille de 2017, ajoutée en 2022
Gravité CVSS 8,1élevée
Ajoutée le 25 mars 2022
- Rang 33
Apache StrutsCVE-2017-9805
Apache Struts Deserialization of Untrusted Data Vulnerability
Faille de 2017, ajoutée en 2021
Gravité CVSS 8,1élevée
Ajoutée le 3 nov. 2021
- Rang 34
Apache StrutsCVE-2018-11776
Apache Struts Remote Code Execution Vulnerability
Faille de 2018, ajoutée en 2021
Gravité CVSS 8,1élevée
Ajoutée le 3 nov. 2021
- Rang 35
Apache HTTP ServerCVE-2019-0211
Apache HTTP Server Privilege Escalation Vulnerability
Faille de 2019, ajoutée en 2021
Gravité CVSS 7,8élevée
Ajoutée le 3 nov. 2021
- Rang 36
Apache OFBizCVE-2024-45195
Apache OFBiz Forced Browsing Vulnerability
Gravité CVSS 7,5élevée
Ajoutée le 4 févr. 2025
- Rang 37
Apache FlinkCVE-2020-17519
Apache Flink Improper Access Control Vulnerability
Faille de 2020, ajoutée en 2024
Gravité CVSS 7,5élevée
Ajoutée le 23 mai 2024
- Rang 38
Apache Struts 1CVE-2006-1547
Apache Struts 1 ActionForm Denial-of-Service Vulnerability
Faille de 2006, ajoutée en 2022
Gravité CVSS 7,5élevée
Ajoutée le 21 janv. 2022
- Rang 39
Apache SolrCVE-2019-17558
Apache Solr VelocityResponseWriter Plug-In Remote Code Execution Vulnerability
Faille de 2019, ajoutée en 2021
Gravité CVSS 7,5élevée
Ajoutée le 3 nov. 2021
- Rang 40
Apache SolrCVE-2019-0193
Apache Solr DataImportHandler Code Injection Vulnerability
Faille de 2019, ajoutée en 2021
Gravité CVSS 7,2élevée
Ajoutée le 10 déc. 2021
Suivre et vérifier
Recevoir les nouvelles failles de Apache : flux RSS (à ajouter dans Outlook, Teams, Slack ou votre lecteur RSS).
Classement indicatif, d’après la marque et le nom du produit indiqués par la CISA. Comment les produits sont classés.