Les agences de cybersécurité révèlent les vulnérabilités les plus exploitées en 2021

Les agences américaines de cybersécurité se sont jointes à leurs homologues du monde entier pour exhorter les organisations à corriger les 15 principales vulnérabilités exploitées en 2021. En tête de liste figuraient la vulnérabilité Log4Shell et les failles ProxyShell et ProxyLogon de Microsoft. Microsoft représentait plus de la moitié de la liste, Exchange Server comptant pour huit des vulnérabilités. VMware, Atlassian, Pulse Secure et […]

Écrit par
Sunny Yadav
Sunny Yadav
Apr 28, 2022
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Les agences américaines de cybersécurité se sont jointes à leurs homologues du monde entier pour exhorter les organisations à corriger les 15 principales vulnérabilités exploitées en 2021.

En tête de liste figuraient la vulnérabilité Log4Shell et les failles de Microsoft ProxyShell et ProxyLogon. Microsoft représentait plus de la moitié de la liste, Exchange Server comptant pour huit des vulnérabilités. VMware, Atlassian, Pulse Secure et Fortinet complétaient la liste.

La Cybersecurity and Infrastructure Security Agency (CISA), la NSA et le FBI des États-Unis se sont joints à leurs homologues des « Five Eyes » pour publier l’alerte : l’Australian Cyber Security Centre (ACSC), le Canadian Centre for Cyber Security (CCCS), le National Cyber Security Centre de Nouvelle-Zélande (NZ NCSC) et le National Cyber Security Centre du Royaume-Uni (NCSC UK).

L’avis recense les 15 principales vulnérabilités et expositions courantes (CVE) régulièrement exploitées par des acteurs malveillants en 2021, ainsi que 21 autres CVE fréquemment exploitées. Les autorités de cybersécurité ont exhorté les organisations à appliquer immédiatement les correctifs disponibles à leurs systèmes et à mettre en place un système centralisé de gestion des correctifs afin de réduire leur surface d’attaque.

À lire également : Meilleurs logiciels et outils de gestion des correctifs

Les systèmes exposés au Web en danger

Les acteurs malveillants ont tendance à cibler les systèmes accessibles depuis Internet pour s’introduire dans un réseau, notamment les serveurs de messagerie et les serveurs de réseau privé virtuel (VPN), en utilisant des exploits visant les vulnérabilités récemment divulguées.

« Les autorités de cybersécurité américaines, australiennes, canadiennes, néo-zélandaises et britanniques estiment qu’en 2021, des acteurs malveillants ont ciblé agressivement des vulnérabilités logicielles critiques récemment divulguées contre un large éventail de cibles, notamment des organisations des secteurs public et privé du monde entier », indique l’avis.

Cela pourrait s’expliquer par le fait que des acteurs malveillants et des chercheurs en sécurité ont publié des exploits de démonstration de faisabilité (POC) dans les deux semaines suivant la divulgation initiale de la plupart des principales failles exploitées en 2021. Toutefois, certaines attaques ciblaient d’anciennes vulnérabilités corrigées des années auparavant, ce qui indique que certaines organisations ne mettent pas à jour leurs systèmes, même lorsqu’elles détectent la disponibilité d’un correctif.

Advertisement

Voir les meilleures passerelles de messagerie sécurisée

Les 15 principales vulnérabilités régulièrement exploitées

Le tableau ci-dessous présente les 15 principales vulnérabilités observées par les autorités de cybersécurité américaines, australiennes, canadiennes, néo-zélandaises et britanniques, avec des liens vers les entrées de la National Vulnerability Database et les logiciels malveillants associés.

CVEVulnérabilitéFournisseur et produitType
CVE-2021-44228Log4ShellApache Log4jExécution de code à distance (RCE)
CVE-2021-40539 Zoho ManageEngine AD SelfService PlusRCE
CVE-2021-34523ProxyShellMicrosoft Exchange Server (MES)Élévation de privilèges
CVE-2021-34473ProxyShellMESRCE
CVE-2021-31207ProxyShellMESContournement d’une fonctionnalité de sécurité
CVE-2021-27065ProxyLogonMESRCE
CVE-2021-26858ProxyLogonMESRCE
CVE-2021-26857ProxyLogonMESRCE
CVE-2021-26855ProxyLogonMESRCE
CVE-2021-26084

 

 Atlassian Confluence Server and Data CenterExécution de code arbitraire
CVE-2021-21972 VMware vSphere ClientRCE
CVE-2020-1472ZeroLogonMicrosoft Netlogon Remote Protocol (MS-NRPC)Élévation de privilèges
CVE-2020-0688 MESRCE
CVE-2019-11510 Pulse Secure Pulse Connect SecureLecture arbitraire de fichiers
CVE-2018-13379 Fortinet FortiOS and FortiProxyTraversée de chemin

Autres vulnérabilités régulièrement exploitées

En plus des 15 vulnérabilités répertoriées dans le tableau ci-dessus, l’alerte recensait également 21 vulnérabilités de sécurité supplémentaires identifiées par les agences de cybersécurité et régulièrement exploitées par des acteurs malveillants en 2021.

Elle inclut plusieurs vulnérabilités qui affectent les systèmes accessibles depuis Internet, notamment Accellion File Transfer Appliance (FTA), Pulse Secure Pulse Connect Secure et le spouleur d’impression Windows. Trois de ces vulnérabilités — CVE-2019-19781, CVE-2019-18935 et CVE-2017-11882 — étaient également régulièrement exploitées en 2020.

CVEFournisseur et produitType
CVE-2021-42237Sitecore XPRCE
CVE-2021-35464ForgeRock OpenAM serverRCE
CVE-2021-27104Accellion FTAExécution de commandes OS
CVE-2021-27103Accellion FTAFalsification de requête côté serveur
CVE-2021-27102Accellion FTAExécution de commandes OS
CVE-2021-27101Accellion FTAInjection SQL
CVE-2021-21985VMware vCenter ServerRCE
CVE-2021-20038SonicWall Secure Mobile Access (SMA)RCE
CVE-2021-40444Microsoft MSHTMLRCE
CVE-2021-34527Microsoft Windows Print SpoolerRCE
CVE-2021-3156SudoÉlévation de privilèges
CVE-2021-27852Checkbox SurveyExécution arbitraire de code à distance
CVE-2021-22893Pulse Secure Pulse Connect SecureExécution arbitraire de code à distance
CVE-2021-20016SonicWall SSLVPN SMA100Neutralisation incorrecte des commandes SQL, permettant l’accès aux identifiants
CVE-2021-1675Windows Print SpoolerRCE
CVE-2020-2509QNAP QTS and QuTS heroExécution arbitraire de code à distance
CVE-2019-19781Citrix Application Delivery Controller (ADC) and GatewayExécution arbitraire de code
CVE-2019-18935Progress Telerik UI for ASP.NET AJAXExécution de code
CVE-2018-0171Cisco IOS Software and IOS XE SoftwareExécution arbitraire de code à distance
CVE-2017-11882Microsoft OfficeRCE
CVE-2017-0199Microsoft OfficeRCE
Advertisement

Mesures d’atténuation

L’avis inclut également des mesures d’atténuation visant à réduire les risques associés aux failles les plus exploitées détaillées ci-dessus. Il recommande aux entreprises d’utiliser un système centralisé de gestion des correctifs tout en mettant régulièrement à jour leurs logiciels, applications, systèmes d’exploitation et micrologiciels sur les actifs du réseau informatique. Elles doivent également imposer l’authentification multifacteur (MFA) à tous les utilisateurs, sans exception, et doivent examiner, valider ou supprimer rapidement les comptes à privilèges (au moins une fois par an).

À lire ensuite : Meilleurs logiciels de gestion des accès à privilèges (PAM)

Sunny Yadav

Sunny Yadav

Content Writer

Sunny is a content writer for eSecurity Planet (eSP) with a bachelor’s degree in technology and experience writing for leading cybersecurity brands like Panda Security, Upwind, and Vanta. At eSP, he covers the latest news on cyberattacks, cryptography, data protection, and emerging threats and vulnerabilities. He also explores security policies, governance, and endpoint and mobile security. Sunny enjoys hands-on testing, rigorously evaluating tools to assess their capabilities and real-world performance. He also has extensive experience working with AI tools like ChatGPT and Gemini, experimenting with their applications in cybersecurity, content creation, and research.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.