Comprendre le catalogue KEV de la CISA : définition, utilité et différences avec le CVE
Le catalogue KEV répertorie uniquement les CVE activement exploitées lors d’attaques réelles.
- Liste des vulnérabilités utilisées « in the wild ».
- Permet de prioriser les correctifs urgents face à des milliers de CVE.
- Mis à jour régulièrement par la CISA (Cybersecurity and Infrastructure Security Agency).
- Disponible en formats CSV et JSON pour une intégration facile.
- Réduit la fenêtre d’exposition des infrastructures exposées sur Internet.
Définition et explication du catalogue KEV de la CISA
- Répertorie les CVE exploitées activement : Le catalogue KEV ne liste que les vulnérabilités confirmées comme étant utilisées dans des attaques réelles (« in the wild »).
- Géré et mis à jour par CISA : La Cybersecurity and Infrastructure Security Agency (CISA) maintient et actualise cette base de données de façon régulière.
- Source faisant autorité sur les vulnérabilités : Il s’agit d’une référence officielle et fiable pour les équipes de sécurité informatique.
- Priorise la gestion des risques informatiques : L’objectif est d’aider les organisations à concentrer leurs efforts sur les failles qui présentent un danger immédiat et réel.
- Disponible en formats CSV et JSON : Le catalogue peut être téléchargé et intégré facilement dans les outils de gestion de la cybersécurité.
Objectif et utilité du catalogue KEV pour la priorisation des risques

Face à des milliers de CVE publiées chaque année, les équipes de sécurité peinent à identifier les correctifs urgents. Le catalogue KEV de la CISA résout ce problème en ne listant que les vulnérabilités activement exploitées dans la nature. Il transforme un flux d’alertes noyé dans le bruit en priorités claires et actionnables.
Concrètement, ce catalogue officiel permet aux organisations de concentrer leurs ressources sur les failles qui représentent un danger immédiat. Par exemple, les CVE-2020-11651 et CVE-2020-11652 affichent un score CVSS de 9.8 sur 10, signalant un risque critique de contournement d’authentification. Sans cet outil de priorisation, ces failles majeures pourraient être noyées parmi des centaines d’alertes moins urgentes.
Le catalogue est mis à jour régulièrement : 8 vulnérabilités ont été ajoutées le 20 avril 2026. Son utilisation systématique réduit la fenêtre d’exposition et renforce la posture de sécurité de toute infrastructure exposée sur Internet.
Différence entre CISA KEV, CVE et CWE : comprendre les trois normes
| Norme | Organisme gestionnaire | Objectif principal | Contenu typique |
|---|---|---|---|
| CISA KEV | CISA | Prioriser les correctifs urgents | CVE activement exploitée |
| CVE | MITRE Corporation | Identifier chaque vulnérabilité connue | Identifiant unique + description |
| CWE | MITRE Corporation | Classer le type de faille | Catégorie de défaut logiciel |
Le monde des vulnérabilités informatiques peut rapidement devenir confus. Le catalogue KEV de la CISA ne remplace ni le CVE ni le CWE : il les utilise comme source d’information. Le CVE (Common Vulnerabilities and Exposures) est le dictionnaire universel qui attribue un identifiant à chaque faille. Le CWE (Common Weakness Enumeration) décrit la nature du défaut : par exemple, une faille de type CWE-22 (chemin de fichier non sécurisé) ou CWE-284 (contrôle d’accès insuffisant) a été ajoutée au KEV en juillet 2026.
La différence fondamentale est donc une question de filtre et d’action. Le CVE liste toutes les vulnérabilités connues, sans distinction de danger immédiat. Le catalogue KEV ne conserve que les CVE qui sont activement exploitées dans la nature, ce qui en fait un guide opérationnel pour les équipes de sécurité. Par exemple, CVE-2020-11651 et CVE-2020-11652 ont obtenu un score CVSS de 9.8 sur 10 : elles figurent dans le KEV car un contournement d’authentification de cette ampleur est une cible privilégiée des attaquants.
En résumé, le CVE répond « quoi ? », le CWE répond « comment ? », et le KEV répond « quoi réparer en premier ? ». Cette distinction évite de noyer les équipes dans les dizaines de milliers de CVE existants.
Mises à jour récentes du catalogue KEV et vulnérabilités marquantes
Vulnérabilités ajoutées en juin-juillet 2026
Le catalogue KEV s’enrichit régulièrement de nouvelles entrées. Les ajouts récents illustrent la diversité des failles activement exploitées :
- CWE-22 : limitation incorrecte d’un nom de chemin de fichier
- CWE-284 : mauvais contrôle d’accès
- CWE-639 : contournement d’autorisation
- CWE-434 : téléchargement de fichier sans restriction
- CWE-502 : désérialisation de données non fiables
Exemples de vulnérabilités à très haut risque
Parmi les failles les plus critiques, les CVE-2020-11651 et CVE-2020-11652 se distinguent avec un score CVSS de 9.8 sur 10. La première permet un contournement d’authentification, ce qui expose les systèmes à une prise de contrôle totale. Ces scores placent ces vulnérabilités parmi les plus urgentes à corriger dans les environnements informatiques.
Un autre exemple marquant est la CWE-502 ajoutée au KEV le 2026-07-01, ainsi que la CWE-347 (vérification incorrecte de signature) entrée le 2026-06-29. Ces ajouts réguliers 8 vulnérabilités supplémentaires le 20 avril 2026 montrent comment le catalogue évolue pour refléter les menaces les plus actives.
Questions fréquentes sur le catalogue KEV de la CISA
Quelle est la différence entre le catalogue KEV de la CISA et le CVE ?
Le CVE est un dictionnaire qui liste toutes les vulnérabilités connues avec un identifiant unique, tandis que le catalogue KEV de la CISA ne retient que les vulnérabilités activement exploitées dans la nature, afin de prioriser la correction des failles les plus dangereuses.
Qui sont les leaders de la cybersécurité en France ?
Les leaders de la cybersécurité en France incluent l’ANSSI pour la régulation publique, ainsi que des entreprises privées comme Thales, Atos, Orange Cyberdefense, Airbus Cybersecurity et Stormshield, qui dominent le marché de la protection des infrastructures critiques.
Quelle est la vulnérabilité CVE la plus connue ?
La vulnérabilité CVE la plus connue est Log4Shell (CVE-2021-44228), une faille critique dans la bibliothèque Apache Log4j, permettant l’exécution de code à distance et affectant des millions de serveurs et applications dans le monde entier.
