Points à retenir
Des détails ont été révélés concernant une vulnérabilité critique affectant Adobe ColdFusion. Cette vulnérabilité, référencée officiellement sous le numéro CVE-2026-48282, représente un risque important pour les infrastructures web.
Le problème provient d'une vulnérabilité de type « path traversal » dans le gestionnaire FILEIO de ColdFusion RDS, exposée via un point de terminaison Web. Cette vulnérabilité permet à un attaquant non authentifié de lire ou d'écrire des fichiers sur le serveur et, potentiellement, de procéder à l'exécution de code à distance (RCE).
Bien qu'Adobe ait corrigé ce problème à l'aide de correctifs, de nombreux environnements de production restent exposés à ce risque.
Nous avons pris l'initiative de déployer de manière proactive une règle rapide Adaptive Security Engine afin de protéger nos clients contre cette menace.
Informations sur cette vulnérabilité
Au cœur du problème se trouve une vulnérabilité de type « path traversal » au sein du gestionnaire RDS FILEIO d'Adobe ColdFusion. Cette faille permet à un attaquant de manipuler les chemins d'accès aux fichiers, ce qui peut conduire à un accès non autorisé au système de fichiers. Comme le point de terminaison est exposé via une interface Web et ne nécessite aucune interaction de la part de l'utilisateur, il est très facilement accessible aux acteurs malveillants.
La vulnérabilité peut être exploitée en ciblant le point de terminaison /CFIDE/main/ide.cfm?ACTION=FILEIO. En envoyant un corps de requête application/octet-stream spécialement conçu, un attaquant peut fournir des chemins d'accès suspects, des séquences de traversée ou des opérations d'écriture de fichiers que le gestionnaire ne traite pas correctement, ce qui se traduit par un accès arbitraire aux fichiers ou une exécution de code à distance (RCE).
Comment fonctionne l'attaque visant Adobe ColdFusion
Cette attaque exploite le fait que le gestionnaire FILEIO de RDS ne nettoie pas correctement les données d'entrée. Un attaquant envoie une requête HTTP spécialement conçue au point de terminaison vulnérable :
Lecture/écriture de fichiers : en injectant des séquences de traversée (par exemple, ../), un attaquant peut accéder à des fichiers sensibles situés en dehors du répertoire prévu ou écraser des fichiers de configuration existants.
Exécution de code à distance (RCE) : en écrivant des fichiers malveillants (tels que des fichiers .cfm) dans des répertoires accessibles via le Web, un attaquant peut exécuter du code arbitraire sur le serveur, prenant ainsi le contrôle total de l'environnement.
Comme cette vulnérabilité permet de manipuler directement des fichiers sans authentification, elle représente une menace critique pour toute instance ColdFusion exposée.
Cette vulnérabilité est présente dans les versions principales suivantes d'Adobe ColdFusion :
Adobe ColdFusion 2025.9 et versions antérieures
Adobe ColdFusion 2023.20 et versions antérieures
Les utilisateurs doivent immédiatement appliquer les mises à jour de sécurité fournies par Adobe dans le bulletin APSB26-68 afin de corriger cette vulnérabilité.
Atténuation avec Akamai App & API Protector
Nous avons déployé une règle rapide Adaptive Security Engine pour les clients d'Akamai App & API Protector afin d'assurer une protection contre cette menace :
3000985 — Tentative d'exploitation d'une vulnérabilité dans Adobe ColdFusion RDS détectée (CVE-2026-48282)
Synthèse
Une nouvelle règle a été déployée au sein d'Akamai App & API Protector pour protéger nos clients contre la dernière menace d'Adobe ColdFusion.
Bien que les règles de Web Application Firewall (WAF) permettent d'identifier et de bloquer les schémas d'exploitation connus, la défense la plus efficace consiste à appliquer sans délai les correctifs fournis par l'éditeur. En raison de la gravité de cette faille, il est impératif d'appliquer les mises à jour dès que possible.
Le groupe Security Intelligence d'Akamai continuera de surveiller, générer des rapports et créer des mesures d'atténuation des menaces telles que celles-ci pour nos clients et la communauté de sécurité dans son ensemble. Pour rester au fait des dernières actualités du groupe Security Intelligence d'Akamai, consultez notre page d'accueil de recherche et suivez-nous sur les réseaux sociaux.
Mots-clés