La CISA ajoute à sa liste KEV des failles exploitées de ColdFusion, Langflow et Joomla

L’agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a averti les organisations de l’exploitation active de failles critiques dans Adobe ColdFusion, Langflow et deux extensio...

L’agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a averti les organisations de l’exploitation active de failles critiques dans Adobe ColdFusion, Langflow et deux extensions Joomla, appelant à une correction et une remédiation rapides.

Les failles de ColdFusion et Langflow attaquées

Parmi les problèmes nouvellement signalés figure CVE-2026-48282, une vulnérabilité Adobe ColdFusion de gravité maximale impliquant une traversée de chemin, qui peut permettre à des attaquants d’exécuter du code arbitraire. Adobe a publié des correctifs le 30 juin, et la CISA a ajouté la faille à son catalogue des vulnérabilités exploitées connues (KEV) peu après, lorsque des éléments ont révélé que des attaquants l’utilisaient déjà dans des intrusions réelles.

La CISA a également signalé CVE-2026-55255 dans Langflow, une plateforme de développement low-code. La faille est une faiblesse de type référence directe d’objet non sécurisée entre locataires, qui peut permettre à un utilisateur d’accéder aux flux d’un autre utilisateur ou de les déclencher en fournissant un UUID de flux. Langflow a corrigé le problème dans la version 1.9.1. Des chercheurs en sécurité avaient précédemment indiqué que des attaquants exploitaient déjà cette faille et que, dans certains cas, ils la combinaient avec une ancienne vulnérabilité d’exécution de code à distance afin d’obtenir un accès plus étendu.

Des faiblesses d’extensions Joomla également exploitées

L’agence a en outre mis en garde contre deux vulnérabilités liées à Joomla et touchant des extensions populaires. La première est CVE-2026-48908 dans SP Page Builder de JoomShaper, un problème de contrôle d’accès pouvant permettre l’exécution de code à distance sans authentification via la fonctionnalité de téléversement d’icônes personnalisées. Le problème a été corrigé dans SP Page Builder 6.6.2.

La seconde est CVE-2026-56290 dans Page Builder CK de Joomlack, une faille permettant le téléversement de fichiers arbitraires sans authentification, qui peut également entraîner l’exécution de code à distance sur le serveur. Ce problème a été résolu dans Page Builder CK 3.6.0, publiée le 27 juin. Des rapports indiquent que les attaquants ont rapidement commencé à exploiter cette faiblesse pour déployer des webshells.

Dates limites de correction pour les agences fédérales

Conformément aux recommandations de la CISA et à la directive opérationnelle contraignante 26-04, les agences civiles fédérales américaines doivent corriger les quatre vulnérabilités d’ici au 10 juillet. La CISA a déclaré que les autres organisations devraient consulter régulièrement le catalogue KEV et donner la priorité aux failles répertoriées qui affectent leurs systèmes, en particulier lorsque leur exploitation est déjà en cours.

Cette alerte intervient alors qu’une série de récentes recommandations porte sur des failles logicielles activement exploitées, soulignant la nécessité pour les organisations d’appliquer rapidement les mises à jour et de vérifier que les applications web exposées sont protégées.