Akamai acquiert LayerX, offrant une sécurité de bout en bout et un contrôle en temps réel de l'utilisation de l'IA sur n'importe quel navigateur. En savoir plus

CVE-2026-48282 : Atténuation d'une vulnérabilité critique dans Adobe ColdFusion

Partager

Points à retenir

  • Des détails ont été révélés concernant une vulnérabilité critique affectant Adobe ColdFusion. Cette vulnérabilité, référencée officiellement sous le numéro CVE-2026-48282, représente un risque important pour les infrastructures web.

  • Le problème provient d'une vulnérabilité de type « path traversal » dans le gestionnaire FILEIO de ColdFusion RDS, exposée via un point de terminaison Web. Cette vulnérabilité permet à un attaquant non authentifié de lire ou d'écrire des fichiers sur le serveur et, potentiellement, de procéder à l'exécution de code à distance (RCE).

  • Bien qu'Adobe ait corrigé ce problème à l'aide de correctifs, de nombreux environnements de production restent exposés à ce risque.

  • Nous avons pris l'initiative de déployer de manière proactive une règle rapide Adaptive Security Engine afin de protéger nos clients contre cette menace.

Informations sur cette vulnérabilité

Au cœur du problème se trouve une vulnérabilité de type « path traversal » au sein du gestionnaire RDS FILEIO d'Adobe ColdFusion. Cette faille permet à un attaquant de manipuler les chemins d'accès aux fichiers, ce qui peut conduire à un accès non autorisé au système de fichiers. Comme le point de terminaison est exposé via une interface Web et ne nécessite aucune interaction de la part de l'utilisateur, il est très facilement accessible aux acteurs malveillants.

La vulnérabilité peut être exploitée en ciblant le point de terminaison /CFIDE/main/ide.cfm?ACTION=FILEIO. En envoyant un corps de requête application/octet-stream spécialement conçu, un attaquant peut fournir des chemins d'accès suspects, des séquences de traversée ou des opérations d'écriture de fichiers que le gestionnaire ne traite pas correctement, ce qui se traduit par un accès arbitraire aux fichiers ou une exécution de code à distance (RCE).

Comment fonctionne l'attaque visant Adobe ColdFusion

Cette attaque exploite le fait que le gestionnaire FILEIO de RDS ne nettoie pas correctement les données d'entrée. Un attaquant envoie une requête HTTP spécialement conçue au point de terminaison vulnérable :

  • Lecture/écriture de fichiers : en injectant des séquences de traversée (par exemple, ../), un attaquant peut accéder à des fichiers sensibles situés en dehors du répertoire prévu ou écraser des fichiers de configuration existants.

  • Exécution de code à distance (RCE) : en écrivant des fichiers malveillants (tels que des fichiers .cfm) dans des répertoires accessibles via le Web, un attaquant peut exécuter du code arbitraire sur le serveur, prenant ainsi le contrôle total de l'environnement.

Comme cette vulnérabilité permet de manipuler directement des fichiers sans authentification, elle représente une menace critique pour toute instance ColdFusion exposée.

Cette vulnérabilité est présente dans les versions principales suivantes d'Adobe ColdFusion :

  • Adobe ColdFusion 2025.9 et versions antérieures

  • Adobe ColdFusion 2023.20 et versions antérieures

Les utilisateurs doivent immédiatement appliquer les mises à jour de sécurité fournies par Adobe dans le bulletin APSB26-68 afin de corriger cette vulnérabilité.

Atténuation avec Akamai App & API Protector

Nous avons déployé une règle rapide Adaptive Security Engine pour les clients d'Akamai App & API Protector afin d'assurer une protection contre cette menace :

3000985 — Tentative d'exploitation d'une vulnérabilité dans Adobe ColdFusion RDS détectée (CVE-2026-48282)

Synthèse

Une nouvelle règle a été déployée au sein d'Akamai App & API Protector pour protéger nos clients contre la dernière menace d'Adobe ColdFusion.

Bien que les règles de Web Application Firewall (WAF) permettent d'identifier et de bloquer les schémas d'exploitation connus, la défense la plus efficace consiste à appliquer sans délai les correctifs fournis par l'éditeur. En raison de la gravité de cette faille, il est impératif d'appliquer les mises à jour dès que possible.

Le groupe Security Intelligence d'Akamai continuera de surveiller, générer des rapports et créer des mesures d'atténuation des menaces telles que celles-ci pour nos clients et la communauté de sécurité dans son ensemble. Pour rester au fait des dernières actualités du groupe Security Intelligence d'Akamai, consultez notre page d'accueil de recherche et suivez-nous sur les réseaux sociaux.

Mots-clés

Partager

Articles de blog associés

Recherche sur la sécurité
Langflow utilisé pour créer des botnets Gafgyt personnalisés destinés aux attaques DDoS
July 14, 2026
Découvrez comment les acteurs malveillants exploitent la vulnérabilité Langflow CVE-2025-3248 pour détourner des infrastructures d'IA hautement performantes et déployer des botnets DDoS Gafgyt personnalisés.
Recherche sur la sécurité
La nouvelle spécification MCP : à quoi les équipes de sécurité doivent-elles se préparer
À mesure que le MCP évolue vers une nouvelle architecture sans état, la responsabilité en matière de sécurité incombe désormais aux développeurs. Découvrez comment Akamai procède à la modélisation des menaces liées à cette nouvelle spécification.
Recherche
Mini Shai-Hulud : le ver refait surface et devient public
Lisez cet article sur l'attaque de la chaîne d'approvisionnement Shai-Hulud survenue en 2026 : Découvrez comment TeamPCP utilise l'empoisonnement du cache CI et l'abus d'OIDC au sein de la charge malveillante.