CVE-2026-48282, path traversal CVSS 10.0 dans Adobe ColdFusion RDS, est activement exploitée depuis le 2 juillet 2026 — quelques minutes après la publication d'un PoC par watchTowr. La….
À retenir
- CVE-2026-48282 : path traversal RDS FILEIO de ColdFusion, CVSS 10.0, RCE non authentifiée
- Versions vulnérables : ColdFusion 2025 Update 9 et 2023 Update 20 et antérieures
- Patch Adobe APSB26-68 publié le 30 juin 2026, PoC watchTowr public le 2 juillet
- Exploitation active depuis juillet 2026, inscrite au catalogue KEV de la CISA
En bref
- CVE-2026-48282 : path traversal dans le handler RDS FILEIO d'Adobe ColdFusion, CVSS 10.0, permettant une RCE non authentifiée
- Versions affectées : ColdFusion 2025 Update 9 et antérieures, ColdFusion 2023 Update 20 et antérieures
- Exploitation active depuis le 2 juillet 2026, PoC public, ajoutée au catalogue KEV de la CISA — patcher sans délai
Les faits
Adobe a publié le bulletin de sécurité APSB26-68 le 30 juin 2026 pour corriger CVE-2026-48282, une vulnérabilité de traversée de chemin (path traversal) affectant le gestionnaire FILEIO du service Remote Development Services (RDS) d'Adobe ColdFusion. Notée CVSS 10.0, soit le score maximal possible, cette faille permet à un attaquant non authentifié de lire et d'écrire des fichiers arbitraires sur le serveur, ouvrant la voie à une exécution de code à distance complète. Quelques jours après la publication du correctif, la CVE-2026-48282 ColdFusion RCE était déjà exploitée en masse, poussant la CISA à l'inscrire à son catalogue KEV. Les versions ColdFusion 2021, 2023 et 2025 figurent parmi les produits vulnérables. Cet article détaille le mécanisme de l'attaque, les indicateurs de compromission à rechercher et les mesures de remédiation à appliquer sans délai.
La vulnérabilité permet à un attaquant non authentifié d'accéder à des fichiers arbitraires sur le système hôte via une manipulation du chemin dans les requêtes FILEIO du module RDS. Dans les configurations par défaut où RDS est exposé sur le port 8500, l'exploitation conduit directement à une exécution de code à distance (RCE) dans le contexte du compte de service ColdFusion, sans authentification ni interaction utilisateur requises.
Le 2 juillet 2026 — soit moins de 72 heures après la publication du patch — les chercheurs de watchTowr Labs ont publié une analyse technique complète accompagnée d'un Proof-of-Concept (PoC) fonctionnel. Les capteurs honeypot du service KEVIntel ont détecté les premières tentatives d'exploitation offensives dans les minutes suivant la publication. Ce délai, pratiquement nul, illustre la réalité du paysage des menaces actuel : dès qu'un PoC public existe sur une vulnérabilité CVSS 10, l'exploitation à l'échelle internet suit immédiatement.
La CISA a ajouté CVE-2026-48282 à son catalogue KEV (Known Exploited Vulnerabilities) et a émis une directive imposant aux agences fédérales américaines de patcher avant une date limite rapprochée. Les équipes de sécurité de Greenbone, Akamai, Orca Security et Help Net Security ont toutes confirmé l'observation d'attaques actives dans leurs télémétries, ciblant des instances ColdFusion exposées sur internet dans les secteurs gouvernementaux, académiques et industriels.
Selon l'avis Adobe APSB26-68, deux branches sont impactées : ColdFusion 2025 jusqu'à l'Update 9 inclus, et ColdFusion 2023 jusqu'à l'Update 20 inclus. Les versions plus anciennes (2021, 2018) ne sont plus supportées et doivent être considérées comme vulnérables par défaut — Adobe ne publiera aucun patch rétroactif pour ces branches en fin de vie.
Sur le plan technique, le vecteur exploite la gestion insuffisante des caractères de séquence de chemin (../ et ses variantes encodées) dans le handler FILEIO de RDS. Un attaquant envoie une requête HTTP spécialement construite forçant ColdFusion à lire ou écrire un fichier en dehors du répertoire web racine. Lorsque ColdFusion tourne avec des privilèges élevés — fréquent dans les configurations legacy — la portée est maximale : lecture de fichiers de configuration, clés API, mots de passe, et via l'écriture de fichiers CFML malveillants, RCE complète.
Adobe ColdFusion reste déployé dans des milliers d'environnements critiques : administrations publiques, établissements d'enseignement supérieur, portails de santé en ligne et intranets industriels hérités. Ce profil d'usage — peu surveillé, rarement patché rapidement, souvent exposé internet — le rend très attrayant pour les attaquants cherchant un accès initial à fort impact. Selon les données Shodan et Censys consultées par Orca Security début juillet 2026, plusieurs milliers d'instances ColdFusion restaient accessibles sur l'internet public sans restriction réseau apparente.
Aucun groupe de menace spécifique n'a été nommément attribué aux campagnes d'exploitation détectées à ce stade. Toutefois, l'historique des CVE ColdFusion montre que ces vulnérabilités sont rapidement reprises par des groupes ransomware et des acteurs étatiques. CVE-2023-29298 et CVE-2023-26360 avaient été utilisées par des acteurs APT et des groupes de cybercriminalité en 2023, dans des délais similaires après divulgation.
Impact et exposition
Toute instance Adobe ColdFusion 2023 ou 2025 non mise à jour, avec le module RDS actif et accessible depuis un réseau non isolé, doit être considérée comme potentiellement compromise. Organisations particulièrement exposées : administrations publiques utilisant ColdFusion pour des portails citoyens, établissements de santé, plateformes e-commerce legacy, environnements intranet industriels rarement maintenus. La condition d'exploitation — aucune authentification, accès réseau uniquement — est triviale à réunir depuis internet.
Recommandations
- Immédiat (J+0) : Patcher vers ColdFusion 2025 Update 10 ou ColdFusion 2023 Update 21 selon la version utilisée.
- Désactivation RDS si non utilisé : Désactiver RDS dans la console d'administration ColdFusion si non requis en production. La majorité des instances de production n'en ont pas besoin.
- Isolement réseau en urgence : Si le patch ne peut pas être appliqué immédiatement, restreindre l'accès au port 8500 et aux endpoints RDS via WAF ou règles de pare-feu. Mesure palliative uniquement.
- Contrôle des IOC : Rechercher dans les logs ColdFusion les requêtes contenant
../ou%2e%2e%2fciblant le handler FILEIO depuis le 2 juillet 2026. - Audit d'inventaire : Recenser toutes les instances ColdFusion du parc, y compris les environnements de test ou staging potentiellement oubliés exposés sur internet.
Alerte critique
CVE-2026-48282 est une vulnérabilité CVSS 10.0 sous exploitation active depuis le 2 juillet 2026, inscrite au catalogue KEV de la CISA. Toute instance Adobe ColdFusion 2023 ou 2025 non patchée doit être considérée comme potentiellement compromise. Toute fenêtre de maintenance supérieure à 48h est inacceptable.
RDS est-il activé par défaut sur ColdFusion ? Comment le vérifier ?
Oui, dans de nombreuses installations standard, RDS est activé par défaut. Pour vérifier, accédez à la console d'administration ColdFusion (généralement /CFIDE/administrator), naviguez vers Server Settings > Settings et cherchez la section RDS. En alternative, testez si le chemin /CFIDE/main/ide.cfm répond — si ce n'est pas une 404, RDS est probablement actif. Sur les instances exposées internet, désactivez RDS immédiatement si non indispensable.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-85102 : Check Point VPN RCE pré-auth CVSS 9.8
CVE-2026-85102 est une faille de validation incorrecte de certificats X.509 dans Check Point Security Gateway (VPN), CVSS 9.8, permettant l'exécution de code à distance sans authentification. Ajoutée au KEV CISA le 22 septembre 2026, exploitation active confirmée.
CVE-2026-93643 : Zimbra ZCS RCE path traversal CVSS 9.8
CVE-2026-93643 est une faille de path traversal (CWE-22) sans authentification dans Zimbra Collaboration Suite avec OnlyOffice activé, CVSS 9.8, permettant l'exécution de code arbitraire. Patch ZCS 10.1.21 disponible depuis le 24 septembre 2026.
CVE-2026-71362 : Adobe Commerce Magento CVSS 9.1 KEV
CVE-2026-71362 est une faille d'autorisation incorrecte (CWE-863) dans Adobe Commerce et Magento Open Source, score CVSS 9.1. Ajoutée au KEV CISA le 24 septembre 2026, elle est activement exploitée depuis août 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire