voteinutile.fr logo

CISA épingle quatre failles activement exploitées dans ColdFusion, Joomla et Langflow

Quand la CISA ajoute une entrée à sa liste noire, ce n’est pas pour meubler. L’agence américaine de cybersécurité (Cybersecurity and Infrastructure Security Agency) vient d’inscrire quatre vulnérabilités à son catalogue KEV, réservé aux failles dont l’exploitation active est confirmée sur le terrain. Au menu : Adobe ColdFusion, des page builders Joomla et Langflow.

Points clés

  • La CISA inscrit quatre failles activement exploitées à son catalogue KEV
  • Adobe ColdFusion, des page builders Joomla et Langflow sont concernés
  • Date limite de correction fixée au 10 juillet pour les agences fédérales US

Ce que dit la liste KEV

Le catalogue KEV (Known Exploited Vulnerabilities) n’est pas une base théorique de bugs potentiels. Une faille n’y entre que si des attaquants s’en servent déjà. Les quatre nouvelles entrées touchent trois écosystèmes très différents : le serveur applicatif Adobe ColdFusion, des extensions de mise en page pour le CMS Joomla et Langflow, un outil de construction d’applications d’IA.

Une échéance au 10 juillet

La CISA fixe une date butoir de correction au 10 juillet. Pour les agences fédérales américaines, l’obligation est contraignante : les correctifs doivent être appliqués dans le délai imparti. Pour tout le monde, le message est le même. Un CMS Joomla laissé sans patch ou un ColdFusion oublié dans un coin du réseau, c’est une porte grande ouverte quand l’exploitation est déjà documentée.

La présence de Langflow dans la liste rappelle que les nouveaux outils gravitant autour de l’IA n’échappent pas aux mêmes règles que le reste du parc logiciel. Nouvelle techno, vieilles failles. La seule parade tient en un mot : appliquer les correctifs avant que les scanners malveillants ne trouvent votre serveur.

Commentaires