La CISA demande aux agences fédérales de corriger une faille critique de ColdFusion d’ici vendredi

L’Agence américaine de cybersécurité et de sécurité des infrastructures a demandé aux agences civiles fédérales de corriger d’ici vendredi une vulnérabilité Adobe ColdFusion de criticité maximale, apr...

L’Agence américaine de cybersécurité et de sécurité des infrastructures a demandé aux agences civiles fédérales de corriger d’ici vendredi une vulnérabilité Adobe ColdFusion de criticité maximale, après l’ajout de la faille à son catalogue des vulnérabilités exploitées connues.

Répertoriée sous le numéro CVE-2026-48282, cette vulnérabilité affecte Adobe ColdFusion 2025.9, 2023.20 et les versions antérieures. Selon Adobe, elle peut être exploitée à distance, sans authentification et avec une faible complexité d’attaque, permettant à un attaquant d’exécuter du code sur les systèmes vulnérables.

Adobe a publié des correctifs il y a environ une semaine et a exhorté les administrateurs à les installer dès que possible. L’entreprise a décrit cette mise à jour comme remédiant à des problèmes qui faisaient déjà l’objet d’attaques dans la nature ou qui étaient considérés comme susceptibles d’être ciblés prochainement.

Des chercheurs et des organismes gouvernementaux de cybersécurité ont signalé des indices d’exploitation active peu après la divulgation. Ryan Dewhurst, fondateur de KEVIntel, a déclaré que les attaquants semblaient avoir commencé à exploiter la faille quelques heures après l’annonce d’Adobe. Le Centre canadien pour la cybersécurité a également conseillé aux défenseurs de sécuriser rapidement les systèmes concernés compte tenu des attaques en cours.

Shadowserver, qui surveille les systèmes exposés sur Internet, indique voir actuellement près de 800 instances ColdFusion accessibles en ligne. On ignore combien de ces systèmes sont encore vulnérables, protégés par des mesures d’atténuation ou exploités comme leurres.

Date limite de correction pour les agences fédérales

La directive de la CISA s’applique aux agences civiles fédérales de l’exécutif, conformément à la directive opérationnelle contraignante 26-04. Cette directive impose aux agences de donner la priorité aux correctifs en fonction de facteurs tels que l’exploitation active d’une faille, la possibilité d’automatiser les attaques, l’exposition du système vulnérable à Internet et le fait qu’une exploitation réussie puisse donner à un attaquant le contrôle de la cible.

Adobe a également corrigé six autres vulnérabilités critiques dans ColdFusion et Campaign Classic lors de cette même série de mises à jour. L’entreprise n’a pas indiqué que ces problèmes étaient exploités dans la nature.

ColdFusion reste fréquemment ciblé par les attaquants. Depuis 2021, la CISA a ajouté des dizaines de vulnérabilités liées à Adobe à sa liste des failles exploitées, dont plusieurs ont ensuite été associées à des activités de rançongiciel.