Aller au contenu
Appaloosa Scout
Sélection de la langue
fr en

Analyse pluriannuelle

Observatoire des menaces

Lecture pluriannuelle des vulnérabilités des apps et OS suivis par Scout (iOS, Android, macOS, Windows). On mesure d'abord la part des CVE réellement exploitées (KEV CISA), un signal robuste à l'effet de couverture du NVD, puis le contexte de volume et les vecteurs d'attaque.

En 2025, 2 543 vulnérabilités ont touché le périmètre suivi par Scout. 2,5 % ont été exploitées, soit 1,2 points de moins qu'en 2021 : le volume grossit pendant que l'exploitation se raréfie. 79 % de ce volume venait de l'OS, pas des apps.

CVE publiées
2 543

publiées en 2025

Part KEV
2,5 %

-1,2 pts vs 2021

Part OS du volume
79 %

face aux apps, même année

Métrique-clé · part KEV

2,5 % des CVE publiées en 2025 ont été ajoutées au catalogue CISA KEV (exploitées en réel).

+0,3 pts vs 2024

La part KEV est privilégiée comme métrique-héros : contrairement au volume brut de CVE, elle ne dépend pas du niveau de couverture du NVD une année donnée. Une hausse signale une exploitation plus fréquente, pas seulement plus de publications.

Part des CVE devenues KEV

Pourcentage des CVE publiées dans l'année qui ont ensuite été ajoutées au catalogue des vulnérabilités activement exploitées (CISA KEV).

Part des CVE devenues KEV0%1%2%3%4%2021 — Part KEV 3.7%2022 — Part KEV 2%2023 — Part KEV 2.9%2024 — Part KEV 2.2%2025 — Part KEV 2.5%2026* — Part KEV 0.4%202120222023202420252026*
Part KEV (%) des CVE publiées, par année
AnnéePart KEV
20213.7%
20222%
20232.9%
20242.2%
20252.5%
2026*0.4%

Évolution du volume de CVE

Nombre de CVE publiées par an, réparti entre les CVE liées à une app suivie et celles liées à une release OS.

Évolution du volume de CVE05000100001500020000Apps suiviesReleases OS2021 — Apps suivies 543, Releases OS 9832022 — Apps suivies 532, Releases OS 11172023 — Apps suivies 484, Releases OS 11962024 — Apps suivies 468, Releases OS 15882025 — Apps suivies 531, Releases OS 20282026* — Apps suivies 3572, Releases OS 2993→ 8 620 projeté202120222023202420252026*
CVE publiées par année, ventilées apps vs OS
AnnéeApps suiviesReleases OS
2021543983
20225321117
20234841196
20244681588
20255312028
2026*35722993

Apps suivies Releases OS

Le volume brut est un indicateur de contexte, pas une mesure de risque : il reflète aussi l'évolution de la couverture du NVD et l'agrandissement du catalogue Scout. À interpréter avec la part KEV.

Vecteurs d'attaque

Répartition des CVE par vecteur d'attaque CVSS : à distance (réseau), réseau adjacent, accès local, ou accès physique.

Vecteurs d'attaque020004000600080002021 — Réseau (à distance) 5362021 — Réseau adjacent 72021 — Accès local 2212021 — Accès physique 62022 — Réseau (à distance) 5072022 — Accès local 712022 — Accès physique 62023 — Réseau (à distance) 4842023 — Réseau adjacent 62023 — Accès local 702023 — Accès physique 22024 — Réseau (à distance) 5572024 — Réseau adjacent 62024 — Accès local 4582024 — Accès physique 322025 — Réseau (à distance) 6692025 — Réseau adjacent 142025 — Accès local 6312025 — Accès physique 292026* — Réseau (à distance) 40412026* — Réseau adjacent 1022026* — Accès local 19122026* — Accès physique 70202120222023202420252026*
CVE par vecteur d'attaque CVSS, par année
AnnéeRéseau (à distance)Réseau adjacentAccès localAccès physique
202153672216
20225070716
20234846702
2024557645832
20256691463129
2026*4041102191270

Réseau (à distance) Réseau adjacent Accès local Accès physique

47 % des CVE de 2025 n'ont pas de vecteur CVSS renseigné (stubs Tier 1, NVD incomplet) et sont exclues de ce graphe, qui montre le mix des vecteurs connus.

Ventilation par plateforme · 2025

Une CVE cross-platform est comptée pour chaque plateforme touchée : c'est une ventilation, pas une partition.

iOS

387

11 en KEV

Android

514

11 en KEV

macOS

980

15 en KEV

Windows

1 303

36 en KEV

Méthodologie

  • Sources : NVD (NIST) pour les CVE et le scoring CVSS, CISA KEV pour le statut « activement exploité ». Périmètre : apps suivies par Scout (iOS, Android, macOS, Windows) et releases OS documentées.
  • Part KEV : nombre de CVE publiées dans l'année et présentes dans le catalogue CISA KEV, divisé par le nombre total de CVE publiées dans l'année (périmètre Scout).
  • Dates : les CVE sont comptées par année de publication NVD ; les KEV par année d'ajout au catalogue CISA. On ne compte jamais un statut « ouvert » présent, une série temporelle s'appuie sur des dates d'événement immuables.
  • Limite (couverture) : le volume de CVE dépend de la couverture du NVD et de la taille du catalogue Scout, qui évoluent dans le temps. Le volume brut est un contexte, pas une mesure de risque.
  • Année en cours : marquée d'un astérisque (*) et exclue des comparaisons annuelles : ses chiffres ne sont pas encore consolidés.

Données recalculées le 2026-10-05 09:01 UTC.