GRACES.community
← Média

Veille réglementaire

Alertes de sécurité : multiples vulnérabilités critiques dans Adobe ColdFusion

ANSSI / CERT-FR — Alertes & avis

Le Centre gouvernemental de veille, d’alerte et de réponse aux attaques informatiques (CERT-FR) a publié un avis urgent concernant plusieurs vulnérabilités critiques affectant Adobe ColdFusion, un framework largement déployé pour le développement d’applications web dynamiques.

Risques identifiés et impacts potentiels

Ces failles exposent les systèmes concernés à des menaces majeures, notamment :

  • L’exécution de code arbitraire à distance, permettant à un attaquant de prendre le contrôle des serveurs ciblés ;
  • Une élévation de privilèges, offrant la possibilité de contourner les restrictions d’accès ;
  • Une atteinte à la confidentialité des données, avec un risque de fuite ou de vol d’informations sensibles ;
  • Des attaques par falsification de requêtes côté serveur (SSRF) et par injection de code indirecte (XSS).

Systèmes concernés et versions vulnérables

Les versions impactées sont les suivantes :

  • ColdFusion 2023, pour toutes les versions antérieures à l’Update 21 ;
  • ColdFusion 2025, pour toutes les versions antérieures à l’Update 10.

Mesures recommandées par le CERT-FR

Pour atténuer ces risques, le CERT-FR recommande aux administrateurs et responsables sécurité de :

  • Consulter sans délai le bulletin de sécurité de l’éditeur (Adobe APSB26-68) pour identifier les correctifs applicables ;
  • Appliquer les mises à jour disponibles dans les meilleurs délais, en priorisant les environnements critiques ;
  • Renforcer les mesures de surveillance et de détection des activités suspectes sur les serveurs exposés.

Contexte et références techniques

Ces vulnérabilités ont été documentées par Adobe dans son bulletin de sécurité APSB26-68, publié le 30 juin 2026. Plusieurs identifiants CVE ont été attribués pour tracer ces failles, dont les principaux sont : CVE-2026-48276, CVE-2026-48277, CVE-2026-48281, CVE-2026-48282, CVE-2026-48283, CVE-2026-48285, CVE-2026-48307, CVE-2026-48313, CVE-2026-48314, CVE-2026-48315 et CVE-2026-48316.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Postfix : multiples vulnérabilités critiques signalées par le CERT-FRAlertes de sécurité : multiples vulnérabilités critiques dans Google ChromeVulnérabilité critique dans NetApp ONTAP 9 : risques d'atteinte à l'intégrité et déni de serviceTraefik : multiples vulnérabilités critiques nécessitant une mise à jour urgente

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres