La faille d’Adobe ColdFusion corrigée en juin est désormais activement exploitée
Des attaquants exploitent activement une vulnérabilité critique d’Adobe ColdFusion corrigée fin juin, selon des chercheurs en cybersécurité et des alertes du gouvernement canadien. Le problème, suivi...
Des attaquants exploitent activement une vulnérabilité critique d’Adobe ColdFusion corrigée fin juin, selon des chercheurs en cybersécurité et des alertes du gouvernement canadien. Le problème, suivi sous l’identifiant CVE-2026-48282, affiche un score CVSS de 10,0 et est décrit comme une faille de traversée de chemin pouvant être utilisée pour exécuter du code arbitraire.
Correctif publié avec d’autres failles critiques
Adobe a corrigé la CVE-2026-48282 le 30 juin dans ColdFusion 2025 Update 10 et ColdFusion 2023 Update 21. Le correctif faisait partie d’une mise à jour de sécurité plus large qui a également corrigé cinq autres vulnérabilités critiques de la plateforme de développement rapide d’applications de l’entreprise. À l’époque, Adobe avait indiqué ne pas avoir connaissance d’une exploitation active, mais avait tout de même classé la mise à jour comme prioritaire — niveau 1 — et exhorté ses clients à l’appliquer rapidement.
Cette urgence semble avoir été justifiée. Selon KEVIntel, l’exploitation de la CVE-2026-48282 a commencé dans les deux heures suivant la divulgation publique de la faille. Ryan Dewhurst, fondateur de KEVIntel, a déclaré que l’organisation avait observé une activité malveillante réelle par l’intermédiaire de son réseau mondial de pots de miel. Le Centre canadien pour la cybersécurité a ensuite émis sa propre alerte, citant des informations disponibles en sources ouvertes indiquant que la vulnérabilité était utilisée dans des attaques.
Une fenêtre de réaction plus courte pour les défenseurs
Selon les derniers rapports, Adobe n’avait pas encore mis à jour son avis pour confirmer l’exploitation. SecurityWeek a indiqué avoir contacté l’entreprise pour obtenir un commentaire.
Les responsables de la sécurité affirment que la rapidité de l’exploitation montre à quel point les organisations disposent désormais de peu de temps pour tester et déployer les correctifs avant que les attaquants ne passent à l’action. Piyush Sharma, cofondateur et PDG de Tuskira, a souligné que de nombreuses équipes doivent d’abord déterminer si les systèmes exposés sont accessibles, puis évaluer si la faille ouvre une voie d’attaque concrète, et enfin décider si des mesures de protection temporaires sont nécessaires pendant la remédiation.
- CVE-2026-48282 : faille critique de traversée de chemin dans Adobe ColdFusion
- Score CVSS : 10,0
- Corrigée le : 30 juin 2026
- Exploitation signalée : dans les heures suivant la divulgation publique
- Autorité ayant émis l’alerte : Centre canadien pour la cybersécurité
Ces informations renforcent les inquiétudes croissantes selon lesquelles les vulnérabilités à haute gravité sont militarisées presque immédiatement après leur divulgation, laissant aux équipes de sécurité des fenêtres de réaction de plus en plus étroites.
