Journée chargée pour les administrateurs Adobe : l’éditeur vient de publier une salve de correctifs qui vise deux vieilles connaissances des chasseurs de failles, ColdFusion et Campaign Classic. Le cru de juin 2026 compte 123 vulnérabilités corrigées, avec en tête d’affiche des scores CVSS au plafond et de l’exécution de code à distance sans que la victime ait à lever le petit doigt.
Points clés
- Adobe a corrigé 123 vulnérabilités lors de son cycle de juin 2026
- ColdFusion reçoit sept correctifs (bulletin APSB26-64), branches 2025 et 2023 concernées
- Campaign Classic compte deux failles notées CVSS 10,0 (CVE-2026-48303 et CVE-2026-47938)
- Priorité absolue aux serveurs exposés à Internet ; ColdFusion 2021 n’est plus maintenu
ColdFusion : sept CVE, dont du très lourd
Le bulletin APSB26-64 s’attaque à sept vulnérabilités dans la plateforme de développement web ColdFusion, dont plusieurs affichent un score CVSS élevé. Sont concernées les branches ColdFusion 2025 jusqu’à l’update 8 et ColdFusion 2023 jusqu’à l’update 19. Les correctifs les portent respectivement en 2025 Update 9 et 2023 Update 20.
Le catalogue des failles ratisse large : validation d’entrée défaillante, traversée de chemin, contrôle d’accès bancal et XML External Entity (XXE). Plusieurs ouvrent la porte à l’exécution de code arbitraire, d’où leur étiquette critique.
- CVE-2026-47928 : validation d’entrée incorrecte
- CVE-2026-47929 : contrôle d’accès incorrect
- CVE-2026-47930 : validation d’entrée incorrecte
- CVE-2026-47931 : validation d’entrée incorrecte
- CVE-2026-47932 : traversée de chemin
- CVE-2026-47933 : cross-site scripting stocké
- CVE-2026-47960 : XXE
Adobe presse d’appliquer les mises à jour sans traîner sur les instances exposées à Internet. Quant à ColdFusion 2021, il est sorti du circuit des correctifs de sécurité : rester dessus, c’est laisser la porte ouverte en espérant que personne ne passe.
Campaign Classic : deux failles notées 10 sur 10
Le bulletin APSB26-66 vise l’outil d’automatisation marketing Adobe Campaign Classic, sur les déploiements on-premise et hybrides. Les instances hébergées par Adobe ont déjà été corrigées, sans action requise côté client.
Deux CVE crèvent le plafond avec un CVSS de 10,0 : CVE-2026-48303 et CVE-2026-47938. Décrites comme des failles de contrôle d’accès incorrect ou de type SSRF (Server-Side Request Forgery), elles peuvent mener à l’exécution de code arbitraire ou à une élévation de privilèges, toujours sans interaction utilisateur.
Adobe indique que les mises à jour de Campaign Classic s’appliquent aux installations on-premise, y compris les déploiements hybrides, et que les instances hébergées ont déjà été corrigées.
La consigne des bases de vulnérabilités et d’Adobe se rejoint sur un point : les serveurs ColdFusion et Campaign Classic directement joignables depuis Internet passent en tête de file. Avec 123 correctifs au compteur ce mois-ci, la file d’attente promet d’être longue.