En bref

  • CVE-2026-48282 : faille de traversée de chemin CVSS 10.0 dans le handler RDS de ColdFusion — exécution de code à distance sans authentification.
  • Versions affectées : ColdFusion 2025 Update 9 et antérieures, ColdFusion 2023 Update 20 et antérieures.
  • Action requise : appliquer immédiatement ColdFusion 2023 Update 21 ou ColdFusion 2025 Update 10 — des exploits actifs ont été détectés sur honeypots dans les 2 heures suivant la divulgation publique.

Les faits

Le 30 juin 2026, Adobe a publié un bulletin de sécurité corrigeant sept vulnérabilités notées CVSS 10.0 dans ColdFusion et Campaign Classic. Parmi elles, CVE-2026-48282 se distingue par la rapidité de son exploitation en conditions réelles : moins de deux heures après la publication publique des détails techniques, des systèmes de honeypots déployés par la firme KEVIntel ont enregistré les premières tentatives d'attaque ciblant cette faille sur le réseau mondial. Le chercheur Ryan Dewhurst de KEVIntel a documenté et horodaté ces premières tentatives, confirmant une course à l'exploitation quasi-immédiate.

La vulnérabilité réside dans le handler FILEIO du service Remote Development Services (RDS) de ColdFusion, accessible via l'endpoint /CFIDE/main/ide.cfm?ACTION=FILEIO. Ce composant, historiquement destiné aux développeurs pour la gestion de fichiers à distance dans les IDE comme Eclipse ou HomeSite, ne valide pas suffisamment les chemins fournis par l'attaquant. Il est ainsi possible d'écrire un fichier arbitraire n'importe où sur le système de fichiers sous-jacent en exploitant des séquences de type ../ ou leurs équivalents encodés URL.

En pratique, l'attaquant envoie une requête HTTP POST spécialement forgée vers l'endpoint vulnérable, y embarquant un webshell CFML contenant des balises <cfexecute>. Ce webshell est déposé dans le répertoire web de l'application. Une seconde requête vers ce fichier suffit à déclencher l'exécution de commandes système avec les privilèges du compte de service ColdFusion — souvent un compte à privilèges élevés sur les serveurs Windows d'entreprise.

La CISA a inscrit CVE-2026-48282 dans son catalogue Known Exploited Vulnerabilities (KEV) peu après la divulgation, imposant aux agences fédérales américaines un délai de remédiation de 14 jours. La faille ne requiert aucune authentification préalable et est exploitable depuis le réseau, ce qui lui confère le vecteur d'attaque maximal selon le calcul CVSS 3.1 : AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, d'où la note de 10.0.

Adobe ColdFusion reste déployé dans des milliers d'environnements d'entreprise, notamment dans les secteurs gouvernemental, éducatif, e-commerce et financier. Selon les données de Censys publiées début juillet 2026, plus de 6 400 instances ColdFusion sont directement exposées sur Internet au niveau mondial, dont environ 340 en France. Une proportion significative de ces instances n'a pas reçu les mises à jour récentes, selon des données de scan Shodan corrélées par Greenbone Networks.

Le contexte est aggravé par l'historique d'exploitation de ColdFusion. La plateforme avait déjà fait l'objet d'exploitations massives : CVE-2023-26360 avait été utilisée par des acteurs étatiques pour compromettre des serveurs gouvernementaux américains en 2023 ; CVE-2024-20767 avait permis des accès non authentifiés à l'interface d'administration en 2024. Les serveurs ColdFusion compromis ont régulièrement servi de point d'entrée pour des campagnes de ransomware (notamment des affiliés de LockBit et ALPHV) et des opérations d'espionnage ciblant les données hébergées.

Les analyses publiées par Akamai Security Research et Orca Security convergent sur un point : le composant RDS ne devrait jamais être exposé sur Internet. Ce service est exclusivement destiné à un usage en réseau interne sécurisé, idéalement avec une liste blanche d'IP autorisées. Dans de nombreux déploiements hérités, RDS est activé par défaut depuis l'installation initiale et simplement oublié lors des audits de configuration, créant une surface d'attaque invisible dans les inventaires IT.

Au 30 juillet 2026, les équipes de réponse aux incidents de Mandiant, CrowdStrike Falcon Intelligence et Palo Alto Unit 42 ont confirmé observer des tentatives d'exploitation en volume dans leurs télémétries. Les signatures observées correspondent à des attaquants variés : cybercriminels opportunistes utilisant des scanners automatisés, et groupes APT cherchant un accès initial discret dans des cibles de valeur. Plusieurs incidents actifs impliquant des webshells ColdFusion déposés via CVE-2026-48282 ont été documentés dans des secteurs de santé et d'e-commerce aux États-Unis et en Australie.

Impact et exposition

Tout serveur Adobe ColdFusion en version 2025 Update 9 ou antérieure, ou 2023 Update 20 ou antérieure, avec l'endpoint RDS accessible depuis un réseau non filtré est directement exposé à une compromission totale sans authentification. L'impact est maximal : exécution de code arbitraire en tant que compte de service ColdFusion, vol de données hébergées (bases de données, fichiers, tokens d'API), dépose de webshells persistants, et pivot potentiel vers d'autres systèmes du réseau interne. Les environnements hébergeant des applications e-commerce avec données de paiement, ou des portails RH avec données personnelles, sont particulièrement à risque de breaches notifiables (RGPD, PCI-DSS).

Recommandations

  • Patcher immédiatement vers ColdFusion 2023 Update 21 ou ColdFusion 2025 Update 10, sans attendre la prochaine fenêtre de maintenance planifiée.
  • Désactiver RDS si non utilisé en production : ColdFusion Administrator > Security > RDS Security > décocher "Enable RDS".
  • Bloquer l'accès à /CFIDE/ au niveau du pare-feu applicatif ou WAF pour toutes les sources réseau non explicitement autorisées.
  • Auditer les fichiers CFML récents dans les répertoires web pour détecter des webshells potentiellement déposés (fichiers .cfm créés après juin 2026 dans des répertoires inhabituels).
  • Surveiller les logs pour des requêtes POST anormales vers /CFIDE/main/ide.cfm avec le paramètre ACTION=FILEIO depuis des IP non reconnues.

Alerte critique

CVE-2026-48282 est activement exploitée dans la nature et figure au KEV CISA. Toute instance ColdFusion non patchée exposée sur Internet doit être considérée comme potentiellement compromise. Isolez, patchez, puis inspectez les webshells déposés — dans cet ordre.

Comment vérifier si RDS est activé sur mon serveur ColdFusion ?

Accédez à l'interface d'administration ColdFusion (/cfadmin/), puis naviguez vers Security > RDS Security. Si la case "Enable RDS" est cochée, RDS est actif. Vous pouvez aussi tester directement : une requête GET vers /CFIDE/main/ide.cfm renvoyant une réponse HTTP 200 confirme que RDS est exposé. En l'absence de besoin métier avéré, désactivez-le immédiatement et redémarrez le service ColdFusion.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit