La CISA signale quatre failles exploitées activement dans Adobe, Joomla et Langflow
L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté quatre vulnérabilités à son catalogue des vulnérabilités connues comme exploitées (KEV), après avoir déterminé q...
L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté quatre vulnérabilités à son catalogue des vulnérabilités connues comme exploitées (KEV), après avoir déterminé qu’elles étaient utilisées dans des attaques en cours. Les produits concernés comprennent Adobe ColdFusion, deux extensions de création de pages pour Joomla et la plateforme de workflows d’IA Langflow.
Vulnérabilités ajoutées à la liste KEV
- CVE-2026-48282 — une faille critique de traversée de répertoires dans Adobe ColdFusion pouvant conduire à l’exécution de code avec les privilèges de l’utilisateur courant.
- CVE-2026-56290 — une faille de contrôle d’accès incorrect dans Joomlack Page Builder pouvant permettre l’exécution de code à distance via des téléversements de fichiers non authentifiés.
- CVE-2026-55255 — une faille de contournement de l’autorisation dans Langflow pouvant permettre à un utilisateur authentifié d’accéder au workflow d’un autre utilisateur en fournissant l’identifiant du workflow de la victime.
- CVE-2026-48908 — une faille de téléversement de fichiers sans restriction dans JoomShaper SP Page Builder pouvant permettre à des attaquants de téléverser des fichiers dangereux, notamment du code PHP.
Des chercheurs ont signalé que l’exploitation de la faille de ColdFusion avait commencé peu après sa divulgation publique, avec une activité observée dans les heures qui ont suivi. Dans l’écosystème Joomla, des équipes de sécurité ont associé la faille de SP Page Builder à une exploitation zero-day impliquant le téléversement d’un fichier PHP et, dans certains cas, la création d’un nouveau compte de super administrateur. Il est conseillé aux utilisateurs de SP Page Builder d’effectuer la mise à jour vers la version 6.6.2 ou ultérieure.
Page Builder CK a également fait l’objet de tentatives malveillantes, les défenseurs ayant observé que les attaquants pouvaient déposer des web shells en dehors des répertoires de téléversement les plus évidents. La faille a été corrigée dans la version 3.6.0 de Page Builder CK. Par ailleurs, Langflow a été ciblé par des campagnes combinant la faille IDOR avec une autre faille d’exécution de code à distance afin de sonder les systèmes exposés, d’énumérer les workflows et de dérober des identifiants tels que les clés de fournisseurs de LLM et les clés AWS.
L’ajout à la liste KEV de la CISA signifie que les agences civiles fédérales doivent appliquer les correctifs concernés avant le 10 juillet 2026. Les organisations qui utilisent les logiciels concernés doivent donner la priorité à l’application des correctifs, examiner les répertoires web exposés à la recherche de fichiers suspects et vérifier la présence de comptes non autorisés ou de connexions sortantes pouvant indiquer une compromission.
