En bref

  • CVE-2026-48282 : path traversal dans le handler RDS FILEIO d'Adobe ColdFusion, CVSS 10.0, permettant une RCE non authentifiée
  • Versions affectées : ColdFusion 2025 Update 9 et antérieures, ColdFusion 2023 Update 20 et antérieures
  • Exploitation active depuis le 2 juillet 2026, PoC public, ajoutée au catalogue KEV de la CISA — patcher sans délai

Les faits

Adobe a publié le bulletin de sécurité APSB26-68 le 30 juin 2026, corrigeant CVE-2026-48282, une vulnérabilité de traversée de chemin (path traversal) présente dans le gestionnaire FILEIO du service Remote Development Services (RDS) d'Adobe ColdFusion. Cette faille reçoit la note maximale CVSS 10.0, la plus haute possible.

La vulnérabilité permet à un attaquant non authentifié d'accéder à des fichiers arbitraires sur le système hôte via une manipulation du chemin dans les requêtes FILEIO du module RDS. Dans les configurations par défaut où RDS est exposé sur le port 8500, l'exploitation conduit directement à une exécution de code à distance (RCE) dans le contexte du compte de service ColdFusion, sans authentification ni interaction utilisateur requises.

Le 2 juillet 2026 — soit moins de 72 heures après la publication du patch — les chercheurs de watchTowr Labs ont publié une analyse technique complète accompagnée d'un Proof-of-Concept (PoC) fonctionnel. Les capteurs honeypot du service KEVIntel ont détecté les premières tentatives d'exploitation offensives dans les minutes suivant la publication. Ce délai, pratiquement nul, illustre la réalité du paysage des menaces actuel : dès qu'un PoC public existe sur une vulnérabilité CVSS 10, l'exploitation à l'échelle internet suit immédiatement.

La CISA a ajouté CVE-2026-48282 à son catalogue KEV (Known Exploited Vulnerabilities) et a émis une directive imposant aux agences fédérales américaines de patcher avant une date limite rapprochée. Les équipes de sécurité de Greenbone, Akamai, Orca Security et Help Net Security ont toutes confirmé l'observation d'attaques actives dans leurs télémétries, ciblant des instances ColdFusion exposées sur internet dans les secteurs gouvernementaux, académiques et industriels.

Selon l'avis Adobe APSB26-68, deux branches sont impactées : ColdFusion 2025 jusqu'à l'Update 9 inclus, et ColdFusion 2023 jusqu'à l'Update 20 inclus. Les versions plus anciennes (2021, 2018) ne sont plus supportées et doivent être considérées comme vulnérables par défaut — Adobe ne publiera aucun patch rétroactif pour ces branches en fin de vie.

Sur le plan technique, le vecteur exploite la gestion insuffisante des caractères de séquence de chemin (../ et ses variantes encodées) dans le handler FILEIO de RDS. Un attaquant envoie une requête HTTP spécialement construite forçant ColdFusion à lire ou écrire un fichier en dehors du répertoire web racine. Lorsque ColdFusion tourne avec des privilèges élevés — fréquent dans les configurations legacy — la portée est maximale : lecture de fichiers de configuration, clés API, mots de passe, et via l'écriture de fichiers CFML malveillants, RCE complète.

Adobe ColdFusion reste déployé dans des milliers d'environnements critiques : administrations publiques, établissements d'enseignement supérieur, portails de santé en ligne et intranets industriels hérités. Ce profil d'usage — peu surveillé, rarement patché rapidement, souvent exposé internet — le rend très attrayant pour les attaquants cherchant un accès initial à fort impact. Selon les données Shodan et Censys consultées par Orca Security début juillet 2026, plusieurs milliers d'instances ColdFusion restaient accessibles sur l'internet public sans restriction réseau apparente.

Aucun groupe de menace spécifique n'a été nommément attribué aux campagnes d'exploitation détectées à ce stade. Toutefois, l'historique des CVE ColdFusion montre que ces vulnérabilités sont rapidement reprises par des groupes ransomware et des acteurs étatiques. CVE-2023-29298 et CVE-2023-26360 avaient été utilisées par des acteurs APT et des groupes de cybercriminalité en 2023, dans des délais similaires après divulgation.

Impact et exposition

Toute instance Adobe ColdFusion 2023 ou 2025 non mise à jour, avec le module RDS actif et accessible depuis un réseau non isolé, doit être considérée comme potentiellement compromise. Organisations particulièrement exposées : administrations publiques utilisant ColdFusion pour des portails citoyens, établissements de santé, plateformes e-commerce legacy, environnements intranet industriels rarement maintenus. La condition d'exploitation — aucune authentification, accès réseau uniquement — est triviale à réunir depuis internet.

Recommandations

  • Immédiat (J+0) : Patcher vers ColdFusion 2025 Update 10 ou ColdFusion 2023 Update 21 selon la version utilisée.
  • Désactivation RDS si non utilisé : Désactiver RDS dans la console d'administration ColdFusion si non requis en production. La majorité des instances de production n'en ont pas besoin.
  • Isolement réseau en urgence : Si le patch ne peut pas être appliqué immédiatement, restreindre l'accès au port 8500 et aux endpoints RDS via WAF ou règles de pare-feu. Mesure palliative uniquement.
  • Contrôle des IOC : Rechercher dans les logs ColdFusion les requêtes contenant ../ ou %2e%2e%2f ciblant le handler FILEIO depuis le 2 juillet 2026.
  • Audit d'inventaire : Recenser toutes les instances ColdFusion du parc, y compris les environnements de test ou staging potentiellement oubliés exposés sur internet.

Alerte critique

CVE-2026-48282 est une vulnérabilité CVSS 10.0 sous exploitation active depuis le 2 juillet 2026, inscrite au catalogue KEV de la CISA. Toute instance Adobe ColdFusion 2023 ou 2025 non patchée doit être considérée comme potentiellement compromise. Toute fenêtre de maintenance supérieure à 48h est inacceptable.

RDS est-il activé par défaut sur ColdFusion ? Comment le vérifier ?

Oui, dans de nombreuses installations standard, RDS est activé par défaut. Pour vérifier, accédez à la console d'administration ColdFusion (généralement /CFIDE/administrator), naviguez vers Server Settings > Settings et cherchez la section RDS. En alternative, testez si le chemin /CFIDE/main/ide.cfm répond — si ce n'est pas une 404, RDS est probablement actif. Sur les instances exposées internet, désactivez RDS immédiatement si non indispensable.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit