Adobe publie le bulletin APSB26-90 avec trois failles CVSS 10.0 dans ColdFusion et Campaign Classic. La CVE-2026-48362 permet une RCE sans authentification — patch requis sous 72h.
En bref
- Adobe a publié des correctifs d'urgence pour trois vulnérabilités CVSS 10.0 affectant ColdFusion et Campaign Classic, permettant l'exécution de code arbitraire sans authentification.
- La faille CVE-2026-48362 dans ColdFusion permet à un attaquant distant non authentifié d'exécuter des commandes système arbitraires, soit une prise de contrôle totale du serveur.
- Adobe classe ces correctifs en Priorité 1 et recommande une installation dans les 72 heures ; aucune exploitation active n'est confirmée à ce jour, mais le risque est jugé imminent.
Trois failles maximales à corriger sans délai
Adobe a émis un avertissement de sécurité critique en publiant le bulletin APSB26-90, qui corrige plusieurs vulnérabilités de sévérité maximale dans deux produits phares de son catalogue entreprise : ColdFusion, le serveur d'applications web largement déployé dans les environnements d'entreprise et administrations, et Campaign Classic, la plateforme de gestion de campagnes marketing utilisée par des milliers d'organisations à travers le monde.
Au cœur de ce bulletin se trouvent trois vulnérabilités dont le score CVSS (Common Vulnerability Scoring System) atteint le niveau maximal de 10.0 sur 10. Ce score signifie que la faille est exploitable à distance, sans authentification préalable, ne requiert aucune interaction utilisateur, et offre un contrôle total sur le système compromis. Dans la pratique, une telle vulnérabilité représente le scénario le plus redouté par les équipes de sécurité opérationnelle.
La première faille, référencée CVE-2026-48362 dans ColdFusion, est une injection de commandes système d'exploitation (OS command injection). Elle permet à un attaquant distant non authentifié d'exécuter des commandes arbitraires dans le contexte du compte de service ColdFusion. En d'autres termes, quiconque peut atteindre un serveur ColdFusion exposé sur Internet peut en prendre le contrôle complet, accéder aux bases de données connectées, se mouvoir latéralement sur le réseau interne, ou déployer un ransomware. Les correctifs pour cette CVE sont intégrés dans ColdFusion 2025.0.12 et ColdFusion 2023.0.23.
La deuxième faille majeure dans ColdFusion, CVE-2026-48273, est classée CVSS 9.9 — soit juste en dessous du seuil maximal, mais néanmoins de gravité critique. Il s'agit d'une vulnérabilité d'injection eval (eval injection) qui permet également l'exécution de code arbitraire. Combinée à CVE-2026-48362, elle multiplie les vecteurs d'exploitation possibles pour les attaquants. Ces deux CVE sont traitées dans les mêmes versions de correctifs.
Du côté de Campaign Classic, deux vulnérabilités d'autorisation incorrecte ont été corrigées : CVE-2026-71398 et CVE-2026-27302, toutes deux avec un score CVSS de 10.0. Ces failles permettent à des acteurs non autorisés d'accéder à des fonctionnalités réservées aux administrateurs au sein de la plateforme de gestion de campagnes. Campaign Classic étant connecté aux bases de données marketing, aux listes de diffusion et souvent aux systèmes CRM des organisations, une exploitation réussie pourrait se traduire par une exfiltration massive de données clients ou une perturbation des opérations marketing à grande échelle.
Une sixième vulnérabilité, CVE-2026-71384, affecte également ColdFusion avec un score CVSS de 9.6 et peut entraîner un déni de service applicatif via une mauvaise gestion des autorisations. Bien qu'en deçà des autres en termes de score, elle reste critique et est couverte par les mêmes mises à jour.
Adobe a attribué à toutes ces vulnérabilités une classification de priorité 1 — la plus haute dans son système de notation interne — ce qui signifie que la probabilité d'exploitation par des acteurs malveillants est jugée élevée. L'éditeur recommande d'appliquer les correctifs dans un délai de 72 heures, ce qui constitue une directive rarissime dans le monde des éditeurs logiciels et traduit la sévérité perçue de la situation.
Selon des analyses partagées par les chercheurs d'Akamai Security Research, qui ont publié une analyse technique de la famille de vulnérabilités CVE-2026-482xx dans ColdFusion, l'exploitation de CVE-2026-48282 (une faille connexe de traversée de chemin) était déjà observée dans des campagnes ciblant des serveurs ColdFusion exposés. Ce contexte d'exploitation préexistante rend la menace pesant sur CVE-2026-48362 d'autant plus concrète. Les équipes des services gouvernementaux américains, qui utilisent massivement ColdFusion dans leurs portails citoyens, ont reçu des alertes prioritaires de la CISA.
Pourquoi ColdFusion reste une cible de choix
Adobe ColdFusion est un cas intéressant dans le paysage de la sécurité applicative. Bien que souvent considéré comme une technologie vieillissante face à des alternatives plus modernes (Node.js, Python, frameworks Java), ColdFusion reste massivement déployé dans des administrations publiques, des universités, des hôpitaux et des entreprises qui ont développé des systèmes critiques sur cette plateforme au fil des années 1990 et 2000. Sa base installée est donc à la fois étendue et souvent sous-patchée, ce qui en fait une cible récurrente pour les groupes de ransomware et les attaquants étatiques.
Cette tendance n'est pas nouvelle : ColdFusion a été ciblé lors de vagues d'exploitation majeures en 2013, 2019, 2023 et à plusieurs reprises en 2024-2025. À chaque fois, des systèmes non patchés ont été compromis dans des délais très courts après la divulgation publique des vulnérabilités. La CISA maintient depuis plusieurs années ColdFusion dans sa liste des produits à risque nécessitant une attention particulière, et de nombreuses CVE ColdFusion ont été ajoutées au catalogue KEV (Known Exploited Vulnerabilities).
Pour Campaign Classic, le risque est d'une nature différente mais tout aussi grave. Les organisations utilisant cette plateforme gèrent typiquement des millions d'adresses email, des profils clients détaillés et des historiques d'achat. Une compromission via une faille d'autorisation incorrecte pourrait permettre à un attaquant de détourner des campagnes d'emailing pour diffuser du phishing massif, d'exfiltrer des listes de clients pour les revendre sur des marchés clandestins, ou de modifier des communications officielles à des fins de fraude. L'impact réputationnel pour l'organisation victime serait considérable.
La concentration de vulnérabilités maximales dans un même bulletin d'Adobe rappelle également une réalité structurelle : les produits logiciels complexes, construits sur des décennies de code hérité, accumulent des défauts architecturaux profonds qui ne se corrigent pas facilement. Pour les responsables de la sécurité (RSSI), cet incident est l'occasion de réexaminer l'inventaire des logiciels Adobe déployés dans leur organisation et de mettre en place un processus de patch management prioritaire pour les vulnérabilités critiques de ce type.
Ce qu'il faut retenir
- Trois failles CVSS 10.0 corrigées par Adobe dans ColdFusion (CVE-2026-48362 : RCE sans auth) et Campaign Classic (CVE-2026-71398, CVE-2026-27302).
- ColdFusion doit être mis à jour vers les versions 2025.0.12 ou 2023.0.23 dans les 72 heures, conformément à la recommandation Priorité 1 d'Adobe.
- La surface d'attaque est large : administrations, universités, hôpitaux utilisent massivement ColdFusion — les retardataires seront probablement exploités rapidement.
Comment savoir si mon ColdFusion est vulnérable et comment appliquer le correctif ?
Vérifiez la version de votre ColdFusion via le panneau d'administration (/CFIDE/administrator/) ou la commande cfversion. Si vous êtes sur ColdFusion 2025 antérieur à 2025.0.12 ou ColdFusion 2023 antérieur à 2023.0.23, vous êtes vulnérable. Téléchargez le correctif depuis le portail de téléchargement Adobe, effectuez une sauvegarde complète avant installation, appliquez le patch selon la procédure du bulletin APSB26-90, puis redémarrez le service ColdFusion. Si ColdFusion est exposé directement sur Internet sans WAF, envisagez de le mettre hors ligne temporairement le temps d'appliquer le correctif.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Miljödata : cyberattaque sur le RH suédois, 200 communes paralysées
Cyberattaque détectée le 23 août 2026 sur Miljödata, éditeur RH suédois : 200 communes privées de leurs outils de gestion des arrêts maladie et accidents du travail.
CVE-2026-60004 : faille RCE CVSS 9.8 dans Gitea activement exploitée
CVE-2026-60004, CVSS 9.8 : tout utilisateur avec accès écriture sur un dépôt Gitea peut exécuter du code arbitraire sur le serveur. CISA confirme l'exploitation active.
Gunra Ransomware : alerte CISA-FBI-NSA sur le RaaS issu de Conti
Advisory conjoint AA26-222A : CISA, FBI, NSA et la police coréenne alertent sur Gunra ransomware, un RaaS dérivé de Conti qui exploite des failles Fortinet non patchées.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire