CVE-2026-48282, path traversal CVSS 10.0 dans Adobe ColdFusion RDS, est activement exploitée depuis le 2 juillet 2026 — quelques minutes après la publication d'un PoC par watchTowr. La CISA l'a ajoutée au catalogue KEV. Patch immédiat requis.
En bref
- CVE-2026-48282 : path traversal dans le handler RDS FILEIO d'Adobe ColdFusion, CVSS 10.0, permettant une RCE non authentifiée
- Versions affectées : ColdFusion 2025 Update 9 et antérieures, ColdFusion 2023 Update 20 et antérieures
- Exploitation active depuis le 2 juillet 2026, PoC public, ajoutée au catalogue KEV de la CISA — patcher sans délai
Les faits
Adobe a publié le bulletin de sécurité APSB26-68 le 30 juin 2026, corrigeant CVE-2026-48282, une vulnérabilité de traversée de chemin (path traversal) présente dans le gestionnaire FILEIO du service Remote Development Services (RDS) d'Adobe ColdFusion. Cette faille reçoit la note maximale CVSS 10.0, la plus haute possible.
La vulnérabilité permet à un attaquant non authentifié d'accéder à des fichiers arbitraires sur le système hôte via une manipulation du chemin dans les requêtes FILEIO du module RDS. Dans les configurations par défaut où RDS est exposé sur le port 8500, l'exploitation conduit directement à une exécution de code à distance (RCE) dans le contexte du compte de service ColdFusion, sans authentification ni interaction utilisateur requises.
Le 2 juillet 2026 — soit moins de 72 heures après la publication du patch — les chercheurs de watchTowr Labs ont publié une analyse technique complète accompagnée d'un Proof-of-Concept (PoC) fonctionnel. Les capteurs honeypot du service KEVIntel ont détecté les premières tentatives d'exploitation offensives dans les minutes suivant la publication. Ce délai, pratiquement nul, illustre la réalité du paysage des menaces actuel : dès qu'un PoC public existe sur une vulnérabilité CVSS 10, l'exploitation à l'échelle internet suit immédiatement.
La CISA a ajouté CVE-2026-48282 à son catalogue KEV (Known Exploited Vulnerabilities) et a émis une directive imposant aux agences fédérales américaines de patcher avant une date limite rapprochée. Les équipes de sécurité de Greenbone, Akamai, Orca Security et Help Net Security ont toutes confirmé l'observation d'attaques actives dans leurs télémétries, ciblant des instances ColdFusion exposées sur internet dans les secteurs gouvernementaux, académiques et industriels.
Selon l'avis Adobe APSB26-68, deux branches sont impactées : ColdFusion 2025 jusqu'à l'Update 9 inclus, et ColdFusion 2023 jusqu'à l'Update 20 inclus. Les versions plus anciennes (2021, 2018) ne sont plus supportées et doivent être considérées comme vulnérables par défaut — Adobe ne publiera aucun patch rétroactif pour ces branches en fin de vie.
Sur le plan technique, le vecteur exploite la gestion insuffisante des caractères de séquence de chemin (../ et ses variantes encodées) dans le handler FILEIO de RDS. Un attaquant envoie une requête HTTP spécialement construite forçant ColdFusion à lire ou écrire un fichier en dehors du répertoire web racine. Lorsque ColdFusion tourne avec des privilèges élevés — fréquent dans les configurations legacy — la portée est maximale : lecture de fichiers de configuration, clés API, mots de passe, et via l'écriture de fichiers CFML malveillants, RCE complète.
Adobe ColdFusion reste déployé dans des milliers d'environnements critiques : administrations publiques, établissements d'enseignement supérieur, portails de santé en ligne et intranets industriels hérités. Ce profil d'usage — peu surveillé, rarement patché rapidement, souvent exposé internet — le rend très attrayant pour les attaquants cherchant un accès initial à fort impact. Selon les données Shodan et Censys consultées par Orca Security début juillet 2026, plusieurs milliers d'instances ColdFusion restaient accessibles sur l'internet public sans restriction réseau apparente.
Aucun groupe de menace spécifique n'a été nommément attribué aux campagnes d'exploitation détectées à ce stade. Toutefois, l'historique des CVE ColdFusion montre que ces vulnérabilités sont rapidement reprises par des groupes ransomware et des acteurs étatiques. CVE-2023-29298 et CVE-2023-26360 avaient été utilisées par des acteurs APT et des groupes de cybercriminalité en 2023, dans des délais similaires après divulgation.
Impact et exposition
Toute instance Adobe ColdFusion 2023 ou 2025 non mise à jour, avec le module RDS actif et accessible depuis un réseau non isolé, doit être considérée comme potentiellement compromise. Organisations particulièrement exposées : administrations publiques utilisant ColdFusion pour des portails citoyens, établissements de santé, plateformes e-commerce legacy, environnements intranet industriels rarement maintenus. La condition d'exploitation — aucune authentification, accès réseau uniquement — est triviale à réunir depuis internet.
Recommandations
- Immédiat (J+0) : Patcher vers ColdFusion 2025 Update 10 ou ColdFusion 2023 Update 21 selon la version utilisée.
- Désactivation RDS si non utilisé : Désactiver RDS dans la console d'administration ColdFusion si non requis en production. La majorité des instances de production n'en ont pas besoin.
- Isolement réseau en urgence : Si le patch ne peut pas être appliqué immédiatement, restreindre l'accès au port 8500 et aux endpoints RDS via WAF ou règles de pare-feu. Mesure palliative uniquement.
- Contrôle des IOC : Rechercher dans les logs ColdFusion les requêtes contenant
../ou%2e%2e%2fciblant le handler FILEIO depuis le 2 juillet 2026. - Audit d'inventaire : Recenser toutes les instances ColdFusion du parc, y compris les environnements de test ou staging potentiellement oubliés exposés sur internet.
Alerte critique
CVE-2026-48282 est une vulnérabilité CVSS 10.0 sous exploitation active depuis le 2 juillet 2026, inscrite au catalogue KEV de la CISA. Toute instance Adobe ColdFusion 2023 ou 2025 non patchée doit être considérée comme potentiellement compromise. Toute fenêtre de maintenance supérieure à 48h est inacceptable.
RDS est-il activé par défaut sur ColdFusion ? Comment le vérifier ?
Oui, dans de nombreuses installations standard, RDS est activé par défaut. Pour vérifier, accédez à la console d'administration ColdFusion (généralement /CFIDE/administrator), naviguez vers Server Settings > Settings et cherchez la section RDS. En alternative, testez si le chemin /CFIDE/main/ide.cfm répond — si ce n'est pas une 404, RDS est probablement actif. Sur les instances exposées internet, désactivez RDS immédiatement si non indispensable.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Anubis ransomware paralyse la production Fairlife (Coca-Cola) — ultimatum au 27 juillet
Le groupe Anubis ransomware a chiffré l'infrastructure Nutanix de Fairlife (Coca-Cola), paralysant la production US de lait filtré. Coca-Cola a divulgué l'incident à la SEC le 16 juillet. L'ultimatum d'extorsion expire le matin du 27 juillet 2026.
Conduent : 62 millions de dossiers médicaux exposés — 3e plus grande fuite santé US
Le prestataire IT Conduent confirme une violation de données touchant 62 224 658 individus — un Américain sur cinq. Données exposées : SSN, informations médicales, assurance maladie. Le groupe SafePay ransomware a maintenu un accès de 84 jours non détecté.
FLUX 3 : BFL lance la génération vidéo et audio unifiée
Black Forest Labs a lancé FLUX 3 le 23 juillet 2026, le premier modèle multimodal générant images, vidéos 20 secondes avec audio natif synchronisé et actions robotiques depuis une architecture unifiée.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire