Une note de gravité de 10 sur 10, ça ne laisse aucune place à l’interprétation. Le Centre canadien pour la cybersécurité (CCCS) a prévenu jeudi que des attaquants exploitent activement une vulnérabilité critique d’Adobe ColdFusion, référencée CVE-2026-48282. Autrement dit, le pire scénario est passé du théorique au concret.
Points clés
- La vulnérabilité CVE-2026-48282 d’Adobe ColdFusion affiche le score de sévérité maximal.
- Le Centre canadien pour la cybersécurité (CCCS) confirme une exploitation active en cours.
- Correctifs Adobe à appliquer d’urgence sur les instances ColdFusion exposées.
Une faille classée au maximum de l’échelle
La CVE-2026-48282 affiche le score de sévérité maximal, réservé aux vulnérabilités qui permettent une compromission complète sans efforts démesurés côté attaquant. ColdFusion, la plateforme de développement d’applications web d’Adobe, reste utilisée par de nombreuses organisations pour faire tourner des services exposés sur internet. De quoi offrir une surface d’attaque tentante.
Une exploitation déjà en cours
L’alerte du CCCS ne relève pas de la prévention en chambre : l’agence canadienne indique que la faille est déjà utilisée dans des attaques. Le passage à l’exploitation active change radicalement le calendrier des équipes de sécurité. Tant qu’une vulnérabilité reste sur le papier, on peut planifier. Une fois qu’elle est activement exploitée, chaque jour sans correctif est un pari sur la chance.
Corriger sans attendre
La marche à suivre est sans surprise : appliquer les correctifs Adobe, vérifier les instances ColdFusion accessibles depuis l’extérieur et surveiller les journaux à la recherche de signes de compromission. Les serveurs ColdFusion exposés et non patchés figurent régulièrement au menu des attaquants. Cette fois, le plat est servi chaud.