Sept failles dans ColdFusion, une dans Campaign Classic, et un joli paquet de notes maximales. Le 1er juillet 2026, Adobe a publié des correctifs pour ColdFusion 2023 Update 21, ColdFusion 2025 Update 10 et Adobe Campaign Classic v7 build 9397. Au menu : de l’exécution de code arbitraire à la pelle et plusieurs scores CVSS 10.0, soit le maximum sur l’échelle de gravité.
Bonne nouvelle relative : aucun exploit dans la nature n’a été signalé au moment de la publication. Les correctifs visent surtout les installations on-premise de Campaign Classic, les instances hébergées par Adobe ayant déjà été remédiées.
Points clés
- Sept failles corrigées dans ColdFusion, dont cinq notées CVSS 10.0 pouvant mener à l’exécution de code arbitraire
- Campaign Classic v7 corrige la CVE-2026-48286 (CVSS 10.0), une faille d’autorisation, dans le build 9397
- Adobe classe l’ensemble en priorité 1 et affirme n’avoir constaté aucun exploit dans la nature
- Seules les instances on-premise sont concernées, les environnements hébergés par Adobe étant déjà corrigés
ColdFusion : sept failles, six menant au code arbitraire
Dans ColdFusion, Adobe a bouché sept vulnérabilités. Cinq sont classées CVSS 10.0 et concernent des chargements de fichiers non restreints ou une validation d’entrée insuffisante, deux vecteurs qui ouvrent grand la porte à l’exécution de code arbitraire.
Une autre faille relève du path traversal et débouche elle aussi sur l’exécution de code arbitraire. La dernière, notée CVSS 9.3, permet une lecture arbitraire du système de fichiers.
- CVE-2026-48276 et CVE-2026-48283 : chargement de fichier non restreint, CVSS 10.0
- CVE-2026-48277, CVE-2026-48281 et CVE-2026-48316 : validation d’entrée insuffisante, CVSS 10.0
- CVE-2026-48282 : path traversal, CVSS 10.0
- CVE-2026-48313 : path traversal, CVSS 9.3
Les versions vulnérables avant correction sont ColdFusion 2023 Update 20 et ColdFusion 2025 Update 9. Adobe recommande d’appliquer les nouvelles versions sans traîner, surtout sur les serveurs exposés sur Internet.
Campaign Classic : une faille d’autorisation dans le build 9397
Adobe a également livré un correctif pour Adobe Campaign Classic v7. La vulnérabilité CVE-2026-48286, classée CVSS 10.0, découle d’une autorisation incorrecte et peut permettre à un attaquant d’exécuter du code arbitraire sur les systèmes touchés.
Elle affecte les builds 7.4.3 build 9396 et antérieurs sur Windows et Linux. La correction arrive dans le build 9397. L’éditeur précise que le problème ne concerne que les instances sur site, y compris les composants on-premise dans les architectures hybrides.
« Adobe n’a connaissance d’aucun exploit dans la nature pour les problèmes traités dans ces mises à jour », indique l’éditeur dans ses bulletins de sécurité.
Priorité 1 : les administrateurs sont priés de courir
Adobe a classé les correctifs ColdFusion et Campaign Classic en priorité 1, son niveau le plus élevé pour le déploiement. Traduction : des failles jugées assez sensibles pour justifier une application rapide.
Les deux produits occupent des rôles critiques en entreprise : développement d’applications pour ColdFusion, campagnes marketing et automatisation pour Campaign Classic. La marche à suivre tient en trois gestes : vérifier les versions installées, repérer les environnements on-premise concernés et appliquer les mises à jour du 1er juillet 2026. Un serveur ColdFusion exposé et non patché reste, historiquement, l’une des cibles préférées des attaquants.