Adobe - CVE-2026-48313

Date de publication :

Il s'agit d'une vulnérabilité de traversée de répertoire (path traversal) dans Adobe ColdFusion.

Adobe ColdFusion est une plateforme de développement d'applications web, comprenant un serveur d'applications et le langage CFML.

Une limitation incorrecte des chemins d'accès permet de sortir du répertoire autorisé. Un attaquant distant non authentifié peut ainsi lire des fichiers et répertoires sensibles hors du périmètre prévu, avec en complément un accès en écriture limité. L'exploitation ne nécessite aucune interaction utilisateur.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Atteinte à la confidentialité des données

Exploitation

La vulnérabilité exploitée est du type
CWE-22 : Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Adobe ColdFusion 2025 : les versions jusqu'à 2025.9 (Update 9) incluse
•   Adobe ColdFusion 2023 : les versions jusqu'à 2023.20 (Update 20) incluse
•   Ainsi que les versions antérieures

Solutions ou recommandations

•   ColdFusion 2025 Update 10
•   ColdFusion 2023 Update 21