Adobe déploie des correctifs pour des vulnérabilités critiques de ColdFusion et Campaign Classic

Adobe a publié des mises à jour de sécurité pour plusieurs failles à haut risque dans ColdFusion et Campaign Classic, dont plusieurs problèmes notés CVSS 10,0 susceptibles de permettre l’exécution de...

Adobe a publié des mises à jour de sécurité pour plusieurs failles à haut risque dans ColdFusion et Campaign Classic, dont plusieurs problèmes notés CVSS 10,0 susceptibles de permettre l’exécution de code à distance sur des systèmes vulnérables.

Les mises à jour de ColdFusion corrigent plusieurs failles graves

Les correctifs pour ColdFusion couvrent des problèmes qui, selon Adobe, pourraient entraîner l’exécution de code arbitraire, une élévation de privilèges, un contournement des fonctions de sécurité et un accès non autorisé au système de fichiers. L’entreprise a corrigé ces problèmes dans ColdFusion 2023 Update 21 et ColdFusion 2025 Update 10.

  • CVE-2026-48276 et CVE-2026-48283 : failles dangereuses liées au téléversement de fichiers
  • CVE-2026-48277, CVE-2026-48281 et CVE-2026-48316 : failles de validation des entrées liées à l’exécution de code
  • CVE-2026-48282 : une faille de traversée de répertoires susceptible de permettre l’exécution de code
  • CVE-2026-48313 : une faille de traversée de répertoires pouvant exposer des fichiers
  • CVE-2026-48315 : une faille de validation des entrées susceptible de permettre une élévation de privilèges

Adobe a remercié des chercheurs externes, notamment Anirudh Anand, Matan Sandori et 2Bsecure, pour avoir signalé certaines de ces failles.

Campaign Classic bénéficie également d’un correctif urgent

Dans un avis distinct, Adobe a corrigé une faille critique d’autorisation dans Adobe Campaign Classic, référencée CVE-2026-48286. Le problème affecte ACC v7 7.4.3 build 9396 et les versions antérieures sous Windows et Linux, et pourrait permettre l’exécution de code arbitraire. Adobe indique que le correctif est inclus dans ACC v7 7.4.3 build 9397.

L’entreprise a précisé que la faille de Campaign Classic concerne uniquement les déploiements sur site, y compris les environnements hybrides intégrant des composants sur site. Les clients hébergés par Adobe n’ont aucune mesure à prendre, car ces systèmes ont déjà été mis à jour.

L’exploitation active d’une faille de ColdFusion a été signalée

Adobe a indiqué n’avoir constaté aucune exploitation publique des failles au moment de leur divulgation. Toutefois, des informations publiées ultérieurement ont révélé que la CVE-2026-48282 avait été ciblée dans les heures suivant la publication du correctif, une tentative d’attaque ayant été observée depuis une adresse IP géolocalisée en Inde.

Des analystes en sécurité ont également souligné que la fonction vulnérable de téléversement de ColdFusion est désactivée par défaut, mais que les systèmes sur lesquels elle est activée peuvent malgré tout être exposés sans authentification.

Adobe modifie le rythme de publication de ses correctifs

Ces divulgations surviennent alors qu’Adobe se prépare à passer de bulletins de sécurité mensuels à deux bulletins par mois, à compter du 14 juillet 2026. L’entreprise affirme que l’identification plus rapide des vulnérabilités grâce aux outils d’IA réduit le délai dont disposent les attaquants pour agir une fois les failles rendues publiques.

Aanchal Gupta, responsable de la sécurité chez Adobe, a déclaré que l’entreprise utilisait la même approche fondée sur l’IA pour identifier et corriger les failles plus rapidement, avant que les attaquants ne puissent les exploiter.