Adobe ColdFusion en tête de sept CVE confirmées exploitées
Sept failles désormais confirmées exploitées : un path traversal Adobe ColdFusion et une vague de RCE Joomla par upload, toutes au KEV cette semaine. Corrigez par exposition.
Sept vulnérabilités sont désormais confirmées exploitées. La CISA les a toutes ajoutées à son catalogue Known Exploited Vulnerabilities (KEV) entre le 7 et le 13 juillet, et cette inscription est la preuve qui les place en tête d’une file de correctifs, avant le score de gravité qui les accompagne. L’ensemble est inhabituellement large cette semaine : un path traversal Adobe ColdFusion, un contournement d’autorisation dans la plateforme d’IA Langflow, une faille Cisco IOS vieille de 18 ans, et quatre extensions Joomla qui partagent une même voie non authentifiée de l’upload de fichier à l’exécution de code.
Ce n’est pas la gravité qui les relie. Leurs scores CVSS vont de 8,4 à 10,0, et leur probabilité d’exploitation modélisée (EPSS) s’étale de 0,6 % à 28,6 %. Ce qu’elles ont en commun, c’est une entrée au KEV, le seul signal ici fondé sur des attaques observées plutôt que sur une prévision.
Trois acronymes traversent ce digest. CVSS évalue à quel point une faille serait dommageable si quelqu’un l’exploitait, sur une échelle de 0 à 10. EPSS estime la probabilité qu’elle soit exploitée dans les 30 prochains jours, exprimée ici en pourcentage. KEV est le catalogue de la CISA des failles avec attaques réelles confirmées. Gravité et probabilité ne sont pas la même chose. La méthode complète est dans notre comparatif CVSS vs EPSS vs KEV.
Ce qui est désormais confirmé exploité cette semaine
Sept CVE sont passées dans la colonne confirmé exploité cette semaine. L’une touche un serveur d’applications largement déployé, une autre une plateforme de workflows d’IA, une autre une catégorie de matériel réseau ancien, et quatre visent des extensions Joomla qui partagent une même faiblesse. Elles sont regroupées ci-dessous par empreinte, de la plus large à la plus étroite.
CVE-2026-48282 : Adobe ColdFusion
CVE-2026-48282 est une faille de path traversal (CWE-22) dans Adobe ColdFusion qui peut mener à l’exécution de code arbitraire dans le contexte de l’utilisateur courant, sans interaction requise. NVD indique comme concernées les versions ColdFusion 2025.9, 2023.20 et antérieures. ColdFusion fait tourner les back ends applicatifs d’une longue liste de sites d’entreprises et d’administrations : une instance exposée sur Internet est donc une voie directe d’une requête non authentifiée vers du code sur le serveur.
Score CVSS de base : 10,0 (Critique). EPSS : 28,6 % (98e percentile). La CISA l’a ajoutée au KEV le 7 juillet 2026.
C’est de loin l’EPSS le plus élevé de la série : pour une fois, le modèle et l’entrée KEV s’accordent. Appliquez la mise à jour de sécurité Adobe pour votre version de ColdFusion, et traitez toute instance exposée publiquement comme prioritaire.
CVE-2008-4128 : Cisco IOS
CVE-2008-4128 est un ensemble de failles de falsification de requête intersites (CWE-352) dans le composant d’administration HTTP de Cisco IOS 12.4, documenté sur le routeur 871 Integrated Services Router. Un attaquant qui amène un administrateur connecté à charger une page forgée peut pousser des commandes privilégiées vers l’interface web de l’équipement. Le logiciel concerné est ancien, mais son inscription au KEV en 2026 rappelle que les attaquants trouvent et frappent encore le matériel de périmètre oublié qui tourne sous un IOS en fin de vie.
Score CVSS de base : 9,3 (Élevée). EPSS : 12 % (96e percentile). La CISA l’a ajoutée au KEV le 13 juillet 2026.
Le score primaire de NVD est ici en CVSS 2.0. Une évaluation CVSS 3.1 ultérieure, dans la même fiche, note la faille 4,3 (Moyenne), ce qui montre à quel point un chiffre unique tranche rarement l’urgence à lui seul. Si vous faites encore tourner IOS 12.4 quelque part, désactivez l’interface d’administration HTTP ou restreignez-la à un réseau de gestion.
CVE-2026-55255 : Langflow
CVE-2026-55255 est une référence directe non sécurisée à un objet (CWE-639) dans Langflow, l’outil open source de création d’agents et de workflows d’IA. Sur le point d’accès /api/v1/responses, un attaquant authentifié peut exécuter un flow appartenant à un autre utilisateur en fournissant l’ID de flow de la victime. NVD indique comme concernées les versions antérieures à 1.9.1 ; le correctif est dans la 1.9.1.
Score CVSS de base : 8,4 (Élevée). EPSS : 0,6 % (43e percentile). La CISA l’a ajoutée au KEV le 7 juillet 2026.
C’est l’EPSS le plus bas de la série et le plus grand écart entre le modèle et la preuve. Si votre équipe a monté Langflow pour prototyper une fonctionnalité d’IA, il n’est peut-être pas du tout dans votre inventaire d’actifs. Repérez-le, puis passez à la 1.9.1 ou une version ultérieure.
Quatre extensions Joomla : une même voie d’upload vers la RCE
Quatre extensions Joomla sont arrivées au KEV cette semaine pour une même faiblesse : un upload de fichier non restreint (CWE-434) qui permet à un attaquant de déposer et d’exécuter du code PHP, dans chaque cas sans s’authentifier. Chaque identifiant renvoie à sa fiche NVD :
- CVE-2026-56290, Page Builder CK (Joomlack) : upload de fichier arbitraire non authentifié menant à une RCE complète. Score CVSS de base : 9,8 (Critique). EPSS : 2,9 % (85e percentile). Ajoutée au KEV le 7 juillet 2026.
- CVE-2026-48908, SP Page Builder (JoomShaper) : upload et exécution de code PHP non authentifiés. Score CVSS de base : 9,8 (Critique). EPSS : 1,6 % (72e percentile). Ajoutée au KEV le 7 juillet 2026.
- CVE-2026-48939, iCagenda : upload de fichier arbitraire dans la fonction de pièce jointe, aboutissant à l’exécution de PHP. Score CVSS de base : 9,8 (Critique). EPSS : 1,5 % (71e percentile). Ajoutée au KEV le 10 juillet 2026.
- CVE-2026-56291, Balbooa Forms : upload de fichier arbitraire non authentifié menant à une RCE complète. Score CVSS de base : 9,8 (Critique). EPSS : 0,8 % (53e percentile). Ajoutée au KEV le 10 juillet 2026.
Si vous utilisez Joomla, le geste utile est d’inventorier les extensions installées et de comparer chacune à la version corrigée de son éditeur. Une seule extension de formulaire ou de page builder vulnérable suffit à livrer tout le site. Là où un correctif n’est pas encore disponible, mettez l’extension hors ligne plutôt que de laisser un point d’upload non authentifié exposé.
Les sept failles sont confirmées exploitées, et pourtant l’EPSS s’étale de 0,6 % à 28,6 %. EPSS est construit à partir de signaux publics d’exploitation et accuse un retard sur les logiciels fraîchement détournés ou de niche. KEV corrige ce retard : il enregistre ce qui se passe, pas ce qu’un modèle prédit.
Pourquoi l’écart EPSS est si large
Les sept sont confirmées exploitées, et pourtant leurs scores EPSS couvrent près de deux ordres de grandeur, de 0,6 % à 28,6 %. Ce n’est pas une contradiction. EPSS prévoit l’exploitation à partir de signaux publics : code d’exploitation publié, trafic des scanners, échos des avis. Ces signaux s’accumulent à des vitesses différentes. Un bug ColdFusion largement commenté les construit vite ; une extension Joomla de niche, ou une faille tout juste armée, peut n’en montrer presque aucun tout en étant utilisée contre des cibles réelles.
KEV comble cet écart en enregistrant directement l’exploitation confirmée. La règle qui en découle est simple. Utilisez EPSS pour classer les CVE qui ne sont pas encore au KEV. Une fois qu’une CVE est au KEV, son score EPSS cesse d’être le facteur décisif : l’exploitation est déjà confirmée, et le correctif est dû.
Que changer dans votre file cette semaine
Trois actions pour cette semaine :
- Corrigez d’abord les deux entrées à large empreinte. Le path traversal ColdFusion et la faille Cisco IOS portent la plus forte probabilité d’exploitation de la série. Appliquez la mise à jour Adobe sur toute instance ColdFusion, et coupez ou verrouillez l’interface d’administration HTTP sur les IOS anciens.
- Balayez Joomla par extension, pas par version du cœur. Les quatre CVE d’extensions partagent une classe d’upload de fichier que le correctif du cœur ne touchera pas. Comparez vos extensions installées aux versions corrigées des éditeurs, et retirez hors ligne tout ce qui n’est pas corrigé.
- Repérez les outils d’IA fantômes. Langflow est le genre de service qu’une équipe monte en dehors du processus d’actifs habituel. S’il n’est pas dans votre inventaire, il n’est pas non plus dans votre file de correctifs, et son score EPSS bas est précisément la raison pour laquelle il ne remontera pas de lui-même.
Le schéma se répète chaque semaine où paraissent ces digests : les CVE qui méritent la première heure d’ingénierie sont celles qui s’appuient sur une preuve d’exploitation, pas celles au plus gros score de gravité. Cette semaine, cette preuve désigne ColdFusion et Cisco d’abord, puis la vague Joomla, avec Langflow pour rappeler qu’un score EPSS bas ne veut jamais dire sûr quand le KEV affirme le contraire.