En bref

  • CVE-2026-48362 : injection de commandes OS non authentifiée dans Adobe ColdFusion, CVSS 10.0, exploitation in-the-wild confirmée
  • Systèmes affectés : Adobe ColdFusion 2023 et 2025 — toutes versions antérieures aux patches du 12 août 2026
  • Action urgente : appliquer les mises à jour Adobe Security Bulletin APSB26-47 immédiatement — priorité de déploiement 1 selon Adobe

Les faits

CVE-2026-48362 est une vulnérabilité d'injection de commandes OS de gravité maximale affectant Adobe ColdFusion, le serveur d'applications web développé par Adobe (anciennement Allaire puis Macromedia) et utilisé dans de nombreuses organisations pour des applications web critiques, portails intranets et systèmes de gestion de contenu. Avec un score CVSS v3.1 de 10.0, la faille permet à un attaquant distant non authentifié d'exécuter des commandes système arbitraires sur le serveur hôte, avec les privilèges du processus ColdFusion.

Adobe a publié le correctif dans le cadre du Patch Tuesday d'août 2026 le 12 août 2026, via le bulletin de sécurité APSB26-47. La faille est classifiée en priorité de déploiement 1, la plus haute dans la nomenclature Adobe, signifiant qu'elle est activement exploitée dans la nature ou présente un risque d'exploitation imminente. Selon les analyses du Zero Day Initiative (ZDI) et de The Hacker News, CVE-2026-48362 fait partie d'un lot de sept vulnérabilités critiques à maximales publiées simultanément par Adobe le 12 août, dont trois portent un score CVSS 10.0.

Techniquement, CVE-2026-48362 est une faille d'injection de commandes OS (OS Command Injection, CWE-78) exploitable via l'interface de développement à distance de ColdFusion, le service RDS (Remote Development Service). Plus précisément, l'endpoint vulnérable est /CFIDE/main/ide.cfm, accessible par défaut dans de nombreuses configurations ColdFusion. La fonctionnalité RDS, destinée aux développeurs pour accéder et modifier des fichiers sur le serveur depuis un IDE distant, ne valide pas correctement les paramètres de commandes reçus, permettant à un attaquant de sortir du contexte de l'application et d'exécuter des commandes OS arbitraires. Cette exploitation ne nécessite aucune authentification préalable si le service RDS est activé et exposé.

Selon SecurityWeek et Orca Security, l'exploitation de CVE-2026-48362 dans la nature a été confirmée avant même la publication du patch par Adobe, ce qui en fait une faille zero-day corrigée tardivement. Les attaquants avaient identifié et exploité la vulnérabilité pendant une fenêtre pré-patch dont la durée exacte n'est pas documentée mais estimée à plusieurs semaines. La technique d'exploitation documentée par Orca Security implique l'envoi d'une requête HTTP forgée vers l'endpoint RDS vulnérable, permettant en premier lieu l'écriture de fichiers arbitraires sur le système de fichiers (file write), puis le téléversement et l'exécution d'un webshell CFML (ColdFusion Markup Language) qui donne à l'attaquant un accès interactif au serveur.

GBHackers et CyberTechWorld rapportent que la chaîne d'exploitation complète (initial access via CVE-2026-48362 → webshell CFML → post-exploitation) a été observée dans des campagnes ciblant des organisations des secteurs gouvernemental, financier et e-commerce — des verticals traditionnellement utilisateurs de ColdFusion du fait de son ancienneté sur le marché et de la présence de nombreuses applications legacy. Les webshells déposés permettaient aux attaquants de maintenir un accès persistant tout en procédant à la reconnaissance interne et à l'exfiltration de données.

Deux autres vulnérabilités CVSS 10.0 ont été patchées simultanément dans ColdFusion : CVE-2026-48273, également une faille de type désérialisation non sécurisée, et CVE-2026-71384, une faille de traversée de chemin. Bien que CVE-2026-48362 soit la plus documentée en termes d'exploitation active, les trois doivent être patchées simultanément car elles peuvent être chaînées pour maximiser l'impact d'une attaque.

Adobe ColdFusion est particulièrement exposé car beaucoup d'organisations maintiennent des serveurs ColdFusion avec des configurations héritées activant le service RDS, parfois exposé directement sur internet à des fins de développement, sans réaliser que cela crée une surface d'attaque non authentifiée massive. Selon les données de Shodan et Censys analysées par la communauté de recherche en sécurité, des dizaines de milliers de serveurs ColdFusion seraient accessibles depuis internet, dont une proportion significative avec le service RDS activé.

Le Zero Day Initiative a classé cette mise à jour comme l'une des plus critiques d'août 2026, aux côtés des failles Windows DNS Server wormables. Adobe Campaign Classic, patché le même jour, présente également deux failles CVSS 10.0 (CVE-2026-48449 et CVE-2026-27302), mais celles-ci n'ont pas encore d'exploitation confirmée dans la nature au moment de la rédaction.

Impact et exposition

Toute organisation hébergeant un serveur Adobe ColdFusion avec le service RDS activé et accessible depuis internet est directement exposée à une compromission complète sans authentification. L'impact potentiel inclut l'exécution de commandes système avec les privilèges du processus ColdFusion (typiquement SYSTEM ou root selon la configuration), l'accès complet au système de fichiers du serveur, le déploiement de webshells, l'exfiltration de données des bases de données connectées, et le mouvement latéral vers d'autres systèmes du réseau interne.

Le secteur public est particulièrement concerné : ColdFusion est historiquement très présent dans les administrations américaines et dans certaines administrations européennes pour des portails citoyens et des systèmes de gestion documentaire. Les administrations françaises utilisant ColdFusion devraient vérifier d'urgence leur exposition et contacter l'ANSSI ou le CERT-FR pour un accompagnement si nécessaire.

Les organisations e-commerce utilisant ColdFusion pour leurs applications de commande ou de gestion client font face à un risque de compromission de données clients et de données de paiement, avec des implications RGPD directes en cas de violation avérée. Le délai de 72 heures pour la notification à la CNIL s'applique dès que la compromission est constatée.

La présence de webshells CFML comme indicateur de compromission est particulièrement difficile à détecter pour les équipes non spécialisées, car les fichiers .cfm sont indiscernables des fichiers applicatifs légitimes sans analyse de leur contenu. Une investigation forensique approfondie est recommandée pour toute organisation ayant eu ColdFusion exposé pendant la période de vulnérabilité.

Recommandations immédiates

  • Appliquer immédiatement les patches Adobe Security Bulletin APSB26-47 publiés le 12 août 2026 — ColdFusion 2023 Update 14 et ColdFusion 2025 Update 4
  • Désactiver le service RDS si non utilisé en production : dans ColdFusion Administrator > Server Settings > Settings > décocher « Enable RDS »
  • Bloquer l'accès externe à l'endpoint /CFIDE/main/ide.cfm via règle WAF ou firewall si le patch ne peut être appliqué immédiatement
  • Auditer les fichiers .cfm dans les répertoires web pour détecter des webshells (fichiers récents, contenu avec eval/executeSQL/cfexecute)
  • Analyser les logs d'accès pour des requêtes POST vers /CFIDE/main/ide.cfm avec des paramètres anormaux depuis le 1er août 2026
  • Vérifier l'intégrité des binaires ColdFusion pour détecter une éventuelle modification post-compromission
  • Changer tous les mots de passe ColdFusion Administrator et identifiants de sources de données en cas de doute

⚠️ Zero-day exploité — Priorité maximale Adobe

CVE-2026-48362 était exploitée dans la nature avant la publication du patch Adobe le 12 août 2026. L'exploitation permet une exécution de code système complète sans authentification. Adobe a classé cette mise à jour en priorité de déploiement 1 (la plus haute). Tout serveur ColdFusion avec RDS activé et exposé à internet doit être considéré comme potentiellement compromis si non patchée immédiatement. Un forensics rapide est recommandé avant d'appliquer le patch pour préserver les preuves d'une éventuelle intrusion.

Comment savoir si je suis vulnérable ?

Vérifiez votre version ColdFusion dans ColdFusion Administrator > Version Information. Les versions vulnérables sont ColdFusion 2023 antérieure à Update 14 et ColdFusion 2025 antérieure à Update 4. Pour vérifier si RDS est activé : dans ColdFusion Administrator > Server Settings > Settings, cherchez « Enable RDS ». Pour tester l'exposition depuis internet, tentez d'accéder à https://votre-serveur/CFIDE/main/ide.cfm depuis une connexion externe — si la page répond (code 200 ou 403), l'endpoint est exposé. Utilisez également l'outil Adobe ColdFusion Security Scanner (disponible via Adobe Support) pour un diagnostic automatisé de vos configurations de sécurité.

Vos serveurs ColdFusion sont-ils exposés ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités sur vos applications web et serveurs d'applications critiques.

Demander un audit