Aller au contenu

Produits › Marques

Marque

Apache : les failles réellement exploitées

40 failles de produits Apache (Struts, Tomcat, HTTP Server…) figurent au catalogue CISA des failles exploitées, dont 1 ajoutée ces 90 derniers jours. Dernier ajout : 4 août 2026.

Page générale des avis de sécurité de la marque, pas l’avis d’une faille précise (Avis de sécurité des projets Apache (ASF), adresse vérifiée le 28 septembre 2026).

Par catégorie

Ajoutez seulement une catégorie de Apache à votre radar, ou ouvrez sa page.

Un nombre élevé reflète aussi la diffusion d’un produit et l’intérêt des attaquants : ce n’est pas une note de sécurité.

Produits concernés

Suivez un seul produit de Apache (Struts, Tomcat…) plutôt que toute la marque.

  • Struts6 failles, Frameworks
  • Tomcat6 failles, Serveurs web
  • HTTP Server5 failles, Serveurs web
  • ActiveMQ3 failles, Serveurs web
  • OFBiz3 failles, Métier et données
  • Airflow2 failles, IA et automatisation
  • Log4j2 failles, Frameworks
  • Solr2 failles, Métier et données
  • Struts 12 failles, Frameworks
  • APISIX1 faille, Serveurs web
  • CouchDB1 faille, Métier et données
  • Flink1 faille, Métier et données
Voir les 6 autres produits
  • HugeGraph1 faille, Métier et données
  • Kylin1 faille, Métier et données
  • RocketMQ1 faille, Serveurs web
  • Shiro1 faille, Frameworks
  • Spark1 faille, Métier et données
  • Superset1 faille, Métier et données

Nom utilisé par la CISA : Apache. Familles de produits : classement indicatif du site.

Le rythme des ajouts

Nombre de failles Apache ajoutées au catalogue KEV de la CISA, par période de 30 jours (la dernière, en cours, s’arrête au 3 octobre 2026). Source : catalogue KEV de la CISA.
Ajouts au catalogue par période de 30 jours
PériodeFailles ajoutées
du 09/09/2025 au 08/10/20250
du 09/10/2025 au 07/11/20250
du 08/11/2025 au 07/12/20250
du 08/12/2025 au 06/01/20260
du 07/01/2026 au 05/02/20260
du 06/02/2026 au 07/03/20260
du 08/03/2026 au 06/04/20260
du 07/04/2026 au 06/05/20261
du 07/05/2026 au 05/06/20260
du 06/06/2026 au 05/07/20260
du 06/07/2026 au 04/08/20261
du 05/08/2026 au 03/09/20260
du 04/09/2026 au 03/10/2026 (en cours)0

À corriger en priorité

Dans l’ordre de la liste générale (À corriger) : d’abord les ajouts récents, puis les plus graves. Le numéro est la place dans cette liste de Apache.

  1. Rang 1

    Apache ActiveMQCVE-2026-34197

    Apache ActiveMQ Improper Input Validation Vulnerability

    Gravité CVSS 8,8élevée

    Ajoutée le 16 avr. 2026

  2. Rang 2

    Apache TomcatCVE-2026-34486

    Apache Tomcat Missing Encryption of Sensitive Data Vulnerability

    Gravité CVSS 7,5élevée

    Ajoutée le 4 août 2026

  3. Rang 3

    Apache Log4jCVE-2021-44228

    Apache Log4j2 Remote Code Execution Vulnerability

    Rançongiciel

    Gravité CVSS 10,0critique

    Ajoutée le 10 déc. 2021

  4. Rang 4

    Apache TomcatCVE-2025-24813

    Apache Tomcat Path Equivalence Vulnerability

    Gravité CVSS 9,8critique

    Ajoutée le 1er avr. 2025

  5. Rang 5

    Apache HugeGraphCVE-2024-27348

    Apache HugeGraph-Server Improper Access Control Vulnerability

    Gravité CVSS 9,8critique

    Ajoutée le 18 sept. 2024

  6. Rang 6

    Apache OFBizCVE-2024-38856

    Apache OFBiz Incorrect Authorization Vulnerability

    Gravité CVSS 9,8critique

    Ajoutée le 27 août 2024

  7. Rang 7

    Apache OFBizCVE-2024-32113

    Apache OFBiz Path Traversal Vulnerability

    Gravité CVSS 9,8critique

    Ajoutée le 7 août 2024

  8. Rang 8

    Apache SupersetCVE-2023-27524

    Apache Superset Insecure Default Initialization of Resource Vulnerability

    Gravité CVSS 9,8critique

    Ajoutée le 8 janv. 2024

  9. Rang 9

    Apache ActiveMQCVE-2023-46604

    Apache ActiveMQ Deserialization of Untrusted Data Vulnerability

    Rançongiciel

    Gravité CVSS 9,8critique

    Ajoutée le 2 nov. 2023

  10. Rang 10

    Apache RocketMQCVE-2023-33246

    Apache RocketMQ Command Execution Vulnerability

    Gravité CVSS 9,8critique

    Ajoutée le 6 sept. 2023

Voir les 30 autres failles
  1. Rang 11

    Apache TomcatCVE-2016-8735

    Apache Tomcat Remote Code Execution Vulnerability

    Faille de 2016, ajoutée en 2023

    Gravité CVSS 9,8critique

    Ajoutée le 12 mai 2023

  2. Rang 12

    Apache APISIXCVE-2022-24112

    Apache APISIX Authentication Bypass Vulnerability

    Gravité CVSS 9,8critique

    Ajoutée le 25 août 2022

  3. Rang 13

    Apache CouchDBCVE-2022-24706

    Apache CouchDB Insecure Default Initialization of Resource Vulnerability

    Gravité CVSS 9,8critique

    Ajoutée le 25 août 2022

  4. Rang 14

    Apache StrutsCVE-2013-2251

    Apache Struts Improper Input Validation Vulnerability

    Faille de 2013, ajoutée en 2022

    Gravité CVSS 9,8critique

    Ajoutée le 25 mars 2022

  5. Rang 15

    Apache TomcatCVE-2020-1938

    Apache Tomcat Improper Privilege Management Vulnerability

    Faille de 2020, ajoutée en 2022

    Gravité CVSS 9,8critique

    Ajoutée le 3 mars 2022

  6. Rang 16

    Apache ActiveMQCVE-2016-3088

    Apache ActiveMQ Improper Input Validation Vulnerability

    Faille de 2016, ajoutée en 2022

    Gravité CVSS 9,8critique

    Ajoutée le 10 févr. 2022

  7. Rang 17

    Apache Struts 1CVE-2017-9791

    Apache Struts 1 Improper Input Validation Vulnerability

    Faille de 2017, ajoutée en 2022

    Gravité CVSS 9,8critique

    Ajoutée le 10 févr. 2022

  8. Rang 18

    Apache StrutsCVE-2012-0391

    Apache Struts 2 Improper Input Validation Vulnerability

    Faille de 2012, ajoutée en 2022

    Gravité CVSS 9,8critique

    Ajoutée le 21 janv. 2022

  9. Rang 19

    Apache AirflowCVE-2020-13927

    Apache Airflow's Experimental API Authentication Bypass

    Faille de 2020, ajoutée en 2022

    Gravité CVSS 9,8critique

    Ajoutée le 18 janv. 2022

  10. Rang 20

    Apache ShiroCVE-2016-4437

    Apache Shiro Code Execution Vulnerability

    Faille de 2016, ajoutée en 2021

    Gravité CVSS 9,8critique

    Ajoutée le 3 nov. 2021

  11. Rang 21

    Apache StrutsCVE-2017-5638

    Apache Struts Remote Code Execution Vulnerability

    RançongicielFaille de 2017, ajoutée en 2021

    Gravité CVSS 9,8critique

    Ajoutée le 3 nov. 2021

  12. Rang 22

    Apache StrutsCVE-2020-17530

    Apache Struts Remote Code Execution Vulnerability

    Gravité CVSS 9,8critique

    Ajoutée le 3 nov. 2021

  13. Rang 23

    Apache HTTP ServerCVE-2021-41773

    Apache HTTP Server Path Traversal Vulnerability

    Rançongiciel

    Gravité CVSS 9,8critique

    Ajoutée le 3 nov. 2021

  14. Rang 24

    Apache HTTP ServerCVE-2021-42013

    Apache HTTP Server Path Traversal Vulnerability

    Rançongiciel

    Gravité CVSS 9,8critique

    Ajoutée le 3 nov. 2021

  15. Rang 25

    Apache HTTP ServerCVE-2024-38475

    Apache HTTP Server Improper Escaping of Output Vulnerability

    Gravité CVSS 9,1critique

    Ajoutée le 1er mai 2025

  16. Rang 26

    Apache Log4jCVE-2021-45046

    Apache Log4j2 Deserialization of Untrusted Data Vulnerability

    RançongicielFaille de 2021, ajoutée en 2023

    Gravité CVSS 9,0critique

    Ajoutée le 1er mai 2023

  17. Rang 27

    Apache HTTP ServerCVE-2021-40438

    Apache HTTP Server-Side Request Forgery (SSRF)

    Rançongiciel

    Gravité CVSS 9,0critique

    Ajoutée le 1er déc. 2021

  18. Rang 28

    Apache SparkCVE-2022-33891

    Apache Spark Command Injection Vulnerability

    Gravité CVSS 8,8élevée

    Ajoutée le 7 mars 2023

  19. Rang 29

    Apache KylinCVE-2020-1956

    Apache Kylin OS Command Injection Vulnerability

    Faille de 2020, ajoutée en 2022

    Gravité CVSS 8,8élevée

    Ajoutée le 25 mars 2022

  20. Rang 30

    Apache AirflowCVE-2020-11978

    Apache Airflow Command Injection

    Faille de 2020, ajoutée en 2022

    Gravité CVSS 8,8élevée

    Ajoutée le 18 janv. 2022

  21. Rang 31

    Apache TomcatCVE-2017-12615

    Apache Tomcat on Windows Remote Code Execution Vulnerability

    RançongicielFaille de 2017, ajoutée en 2022

    Gravité CVSS 8,1élevée

    Ajoutée le 25 mars 2022

  22. Rang 32

    Apache TomcatCVE-2017-12617

    Apache Tomcat Remote Code Execution Vulnerability

    Faille de 2017, ajoutée en 2022

    Gravité CVSS 8,1élevée

    Ajoutée le 25 mars 2022

  23. Rang 33

    Apache StrutsCVE-2017-9805

    Apache Struts Deserialization of Untrusted Data Vulnerability

    Faille de 2017, ajoutée en 2021

    Gravité CVSS 8,1élevée

    Ajoutée le 3 nov. 2021

  24. Rang 34

    Apache StrutsCVE-2018-11776

    Apache Struts Remote Code Execution Vulnerability

    Faille de 2018, ajoutée en 2021

    Gravité CVSS 8,1élevée

    Ajoutée le 3 nov. 2021

  25. Rang 35

    Apache HTTP ServerCVE-2019-0211

    Apache HTTP Server Privilege Escalation Vulnerability

    Faille de 2019, ajoutée en 2021

    Gravité CVSS 7,8élevée

    Ajoutée le 3 nov. 2021

  26. Rang 36

    Apache OFBizCVE-2024-45195

    Apache OFBiz Forced Browsing Vulnerability

    Gravité CVSS 7,5élevée

    Ajoutée le 4 févr. 2025

  27. Rang 37

    Apache FlinkCVE-2020-17519

    Apache Flink Improper Access Control Vulnerability

    Faille de 2020, ajoutée en 2024

    Gravité CVSS 7,5élevée

    Ajoutée le 23 mai 2024

  28. Rang 38

    Apache Struts 1CVE-2006-1547

    Apache Struts 1 ActionForm Denial-of-Service Vulnerability

    Faille de 2006, ajoutée en 2022

    Gravité CVSS 7,5élevée

    Ajoutée le 21 janv. 2022

  29. Rang 39

    Apache SolrCVE-2019-17558

    Apache Solr VelocityResponseWriter Plug-In Remote Code Execution Vulnerability

    Faille de 2019, ajoutée en 2021

    Gravité CVSS 7,5élevée

    Ajoutée le 3 nov. 2021

  30. Rang 40

    Apache SolrCVE-2019-0193

    Apache Solr DataImportHandler Code Injection Vulnerability

    Faille de 2019, ajoutée en 2021

    Gravité CVSS 7,2élevée

    Ajoutée le 10 déc. 2021

Suivre et vérifier

Recevoir les nouvelles failles de Apache : flux RSS (à ajouter dans Outlook, Teams, Slack ou votre lecteur RSS).

Classement indicatif, d’après la marque et le nom du produit indiqués par la CISA. Comment les produits sont classés.