CVE-2026-48282, path traversal CVSS 10.0 dans Adobe ColdFusion RDS, est activement exploitée depuis le 2 juillet 2026 — quelques minutes après la publication d'un PoC par watchTowr. La….
À retenir
- CVE-2026-48282 : path traversal RDS FILEIO de ColdFusion, CVSS 10.0, RCE non authentifiée
- Versions vulnérables : ColdFusion 2025 Update 9 et 2023 Update 20 et antérieures
- Patch Adobe APSB26-68 publié le 30 juin 2026, PoC watchTowr public le 2 juillet
- Exploitation active depuis juillet 2026, inscrite au catalogue KEV de la CISA
En bref
- CVE-2026-48282 : path traversal dans le handler RDS FILEIO d'Adobe ColdFusion, CVSS 10.0, permettant une RCE non authentifiée
- Versions affectées : ColdFusion 2025 Update 9 et antérieures, ColdFusion 2023 Update 20 et antérieures
- Exploitation active depuis le 2 juillet 2026, PoC public, ajoutée au catalogue KEV de la CISA — patcher sans délai
Les faits
Adobe a publié le bulletin de sécurité APSB26-68 le 30 juin 2026, corrigeant CVE-2026-48282, une vulnérabilité de traversée de chemin (path traversal) présente dans le gestionnaire FILEIO du service Remote Development Services (RDS) d'Adobe ColdFusion. Cette faille reçoit la note maximale CVSS 10.0, la plus haute possible.
La vulnérabilité permet à un attaquant non authentifié d'accéder à des fichiers arbitraires sur le système hôte via une manipulation du chemin dans les requêtes FILEIO du module RDS. Dans les configurations par défaut où RDS est exposé sur le port 8500, l'exploitation conduit directement à une exécution de code à distance (RCE) dans le contexte du compte de service ColdFusion, sans authentification ni interaction utilisateur requises.
Le 2 juillet 2026 — soit moins de 72 heures après la publication du patch — les chercheurs de watchTowr Labs ont publié une analyse technique complète accompagnée d'un Proof-of-Concept (PoC) fonctionnel. Les capteurs honeypot du service KEVIntel ont détecté les premières tentatives d'exploitation offensives dans les minutes suivant la publication. Ce délai, pratiquement nul, illustre la réalité du paysage des menaces actuel : dès qu'un PoC public existe sur une vulnérabilité CVSS 10, l'exploitation à l'échelle internet suit immédiatement.
La CISA a ajouté CVE-2026-48282 à son catalogue KEV (Known Exploited Vulnerabilities) et a émis une directive imposant aux agences fédérales américaines de patcher avant une date limite rapprochée. Les équipes de sécurité de Greenbone, Akamai, Orca Security et Help Net Security ont toutes confirmé l'observation d'attaques actives dans leurs télémétries, ciblant des instances ColdFusion exposées sur internet dans les secteurs gouvernementaux, académiques et industriels.
Selon l'avis Adobe APSB26-68, deux branches sont impactées : ColdFusion 2025 jusqu'à l'Update 9 inclus, et ColdFusion 2023 jusqu'à l'Update 20 inclus. Les versions plus anciennes (2021, 2018) ne sont plus supportées et doivent être considérées comme vulnérables par défaut — Adobe ne publiera aucun patch rétroactif pour ces branches en fin de vie.
Sur le plan technique, le vecteur exploite la gestion insuffisante des caractères de séquence de chemin (../ et ses variantes encodées) dans le handler FILEIO de RDS. Un attaquant envoie une requête HTTP spécialement construite forçant ColdFusion à lire ou écrire un fichier en dehors du répertoire web racine. Lorsque ColdFusion tourne avec des privilèges élevés — fréquent dans les configurations legacy — la portée est maximale : lecture de fichiers de configuration, clés API, mots de passe, et via l'écriture de fichiers CFML malveillants, RCE complète.
Adobe ColdFusion reste déployé dans des milliers d'environnements critiques : administrations publiques, établissements d'enseignement supérieur, portails de santé en ligne et intranets industriels hérités. Ce profil d'usage — peu surveillé, rarement patché rapidement, souvent exposé internet — le rend très attrayant pour les attaquants cherchant un accès initial à fort impact. Selon les données Shodan et Censys consultées par Orca Security début juillet 2026, plusieurs milliers d'instances ColdFusion restaient accessibles sur l'internet public sans restriction réseau apparente.
Aucun groupe de menace spécifique n'a été nommément attribué aux campagnes d'exploitation détectées à ce stade. Toutefois, l'historique des CVE ColdFusion montre que ces vulnérabilités sont rapidement reprises par des groupes ransomware et des acteurs étatiques. CVE-2023-29298 et CVE-2023-26360 avaient été utilisées par des acteurs APT et des groupes de cybercriminalité en 2023, dans des délais similaires après divulgation.
Impact et exposition
Toute instance Adobe ColdFusion 2023 ou 2025 non mise à jour, avec le module RDS actif et accessible depuis un réseau non isolé, doit être considérée comme potentiellement compromise. Organisations particulièrement exposées : administrations publiques utilisant ColdFusion pour des portails citoyens, établissements de santé, plateformes e-commerce legacy, environnements intranet industriels rarement maintenus. La condition d'exploitation — aucune authentification, accès réseau uniquement — est triviale à réunir depuis internet.
Recommandations
- Immédiat (J+0) : Patcher vers ColdFusion 2025 Update 10 ou ColdFusion 2023 Update 21 selon la version utilisée.
- Désactivation RDS si non utilisé : Désactiver RDS dans la console d'administration ColdFusion si non requis en production. La majorité des instances de production n'en ont pas besoin.
- Isolement réseau en urgence : Si le patch ne peut pas être appliqué immédiatement, restreindre l'accès au port 8500 et aux endpoints RDS via WAF ou règles de pare-feu. Mesure palliative uniquement.
- Contrôle des IOC : Rechercher dans les logs ColdFusion les requêtes contenant
../ou%2e%2e%2fciblant le handler FILEIO depuis le 2 juillet 2026. - Audit d'inventaire : Recenser toutes les instances ColdFusion du parc, y compris les environnements de test ou staging potentiellement oubliés exposés sur internet.
Alerte critique
CVE-2026-48282 est une vulnérabilité CVSS 10.0 sous exploitation active depuis le 2 juillet 2026, inscrite au catalogue KEV de la CISA. Toute instance Adobe ColdFusion 2023 ou 2025 non patchée doit être considérée comme potentiellement compromise. Toute fenêtre de maintenance supérieure à 48h est inacceptable.
RDS est-il activé par défaut sur ColdFusion ? Comment le vérifier ?
Oui, dans de nombreuses installations standard, RDS est activé par défaut. Pour vérifier, accédez à la console d'administration ColdFusion (généralement /CFIDE/administrator), naviguez vers Server Settings > Settings et cherchez la section RDS. En alternative, testez si le chemin /CFIDE/main/ide.cfm répond — si ce n'est pas une 404, RDS est probablement actif. Sur les instances exposées internet, désactivez RDS immédiatement si non indispensable.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
Patch Tuesday 12 août 2026 : SharePoint RCE, kernel et DNS critiques
Patch Tuesday 12 août 2026 : Microsoft corrige une chaîne RCE SharePoint + kernel Windows, un RCE DNS Server critique sur les DC, un RCE RD Gateway et un escape Hyper-V. Déploiement prioritaire requis.
Keycloak 26.7.1 : CVE-2026-15572 escalade realm admin CVSS 8.8
Keycloak 26.7.1 corrige 12 CVE dont CVE-2026-15572 (CVSS 8.8, escalade realm admin via DCR) et CVE-2026-11800 (CVSS 8.1, confusion JWT). Mise à jour immédiate si DCR est activé dans votre environnement.
CVE-2026-20272 : Cisco IOS XE injection commandes CVSS 9.8
Cisco corrige CVE-2026-20272 (CVSS 9.8) dans IOS XE via l'advisory cisco-sa-hardening-iosxe-V8NMuMZJ : injection de commandes non-auth sur toutes les configurations. Aucun workaround, mise à jour immédiate obligatoire.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire