BRIEFING SÉCURITÉ · 12.08.2026 DEENFRES

Pratique & Mise en œuvre

Quatre failles dans le KEV : une cible les clés cloud

Par Alec Chizhik · 10 juillet 2026 · 8 min de lecture

Le 7 juillet, l’agence américaine CISA a ajouté quatre vulnérabilités activement exploitées à son catalogue KEV et accordé un délai de trois jours à ses agences fédérales pour les corriger. Les produits concernés sont Adobe ColdFusion, deux constructeurs de sites Joomla et Langflow, un outil de création d’agents d’IA. Pour les équipes de sécurité allemandes, cette liste n’est pas un simple acte administratif américain. Elle constitue un signal de priorisation.

Points clés

  • Quatre en un jour. La CISA recense ColdFusion, Langflow et deux constructeurs de pages Joomla comme étant activement exploités. Le délai pour les agences américaines a expiré le 10 juillet.
  • L’exploitation prime sur le score. Un enregistrement dans le catalogue KEV documente une attaque réelle. C’est un argument plus convaincant pour appliquer un correctif qu’un score CVSS élevé seul.
  • Les outils d’IA dans le collimateur. Langflow apparaît pour la deuxième fois dans le catalogue. Les attaquants ont exploité cette faille pour voler des clés cloud et d’IA.

Articles associés : Confusion de types dans V8 de Chrome : la faille qui revient sans cesse  ·  La porte dérobée présente dans presque tous les contrats d’hébergement web allemands

Quatre failles, un délai de trois jours

Qu’est-ce que le catalogue KEV de la CISA ? La liste des vulnérabilités exploitées connues (Known Exploited Vulnerabilities, KEV) recense les failles pour lesquelles l’agence américaine CISA a confirmé une exploitation réelle en conditions réelles. Chaque entrée correspond à une attaque observée sur le terrain, étayée par des incidents avérés.

Parmi les quatre entrées, trois affichent la note maximale de 10,0, tandis que le cas Langflow obtient 9,9. Pour Adobe ColdFusion, une faille de type *path traversal* permet l’exécution de code arbitraire, Adobe n’ayant distribué le correctif que le 30 juin. Deux extensions Joomla, SP Page Builder et Page Builder CK, peuvent être détournées via un téléversement de fichier sans authentification. Pourtant, une entrée se distingue particulièrement.

Produit CVE CVSS Faille Version corrigée
Adobe ColdFusion CVE-2026-48282 10,0 Path traversal, exécution de code 2025 Update 10 / 2023 Update 21
Langflow CVE-2026-55255 9,9 Accès inter-locataires (IDOR) 1.9.1
SP Page Builder CVE-2026-48908 10,0 Téléversement de fichier sans authentification, exécution de code à distance 6.6.2
Page Builder CK CVE-2026-56290 10,0 Téléversement de fichier sans authentification, exécution de code à distance 3.6.0

Ce délai serré n’est pas un hasard. Depuis la directive BOD 26-04, la CISA priorise les vulnérabilités en fonction du risque plutôt que d’un calendrier fixe. Lorsque la surface d’attaque, le statut KEV et l’impact technique coïncident, le délai est de trois jours. Les entreprises allemandes ne sont pas directement concernées par ce délai. Cependant, le signal envoyé – indiquant quelles failles font actuellement l’objet d’attaques – reste pertinent pour tous.

Pourquoi un kit de construction d’IA en particulier ?

Langflow est un outil open source qui permet aux équipes de concevoir des flux de travail LLM et des agents d’IA en quelques clics. Ces instances sont souvent hébergées en interne lors du développement, avec des identifiants réels configurés. C’est précisément ce qui les rend précieuses.

La faille CVE-2026-55255 est une erreur d’accès entre locataires. Un attaquant exécute des flux de travail via un identifiant de flux étranger qui ne lui appartient pas. Des chercheurs en sécurité de Sysdig ont observé comment des pirates récupéraient ainsi, via des invites, les clés stockées : des accès à OpenAI, Anthropic et AWS étaient exfiltrés. Un outil de développement compromis devient ainsi un tremplin vers le cloud.

L’aspect remarquable réside dans la répétition. Dès le mois de mars, Langflow figurait déjà dans les annonces avec une autre faille critique. Ce deuxième incident en quelques mois révèle un schéma : les outils de développement d’IA deviennent une surface d’attaque à part entière, souvent installés en dehors du département sécurité.

Ce que l’entrée signifie pour les équipes allemandes

Sur le plan formel, le délai imposé par la CISA ne s’applique qu’aux agences fédérales américaines. Dans la pratique, de nombreuses équipes allemandes considèrent déjà le catalogue KEV (Known Exploited Vulnerabilities) comme un système d’alerte précoce. Il répond à une question que les modèles internes de notation laissent souvent en suspens : quelle faille est actuellement exploitée ?

Cette question est cruciale, car le délai entre l’attaque et la réaction ne cesse de s’allonger. Pourquoi une valeur CVSS élevée ne suffit pas à déterminer l’ordre de priorité a été détaillé dans un autre article. Ici, l’élément déterminant est le suivant : une entrée dans le catalogue KEV transforme une tâche optionnelle en une tâche obligatoire.

119

nouvelles vulnérabilités enregistrées chaque jour par le BSI, soit une hausse de 24 %

43 jours

délai médian pour appliquer un correctif, en hausse par rapport aux 32 jours (Verizon DBIR 2026)

31 %

des incidents de sécurité débutent par l’exploitation d’une vulnérabilité (Verizon DBIR 2026)

Face à 119 nouvelles vulnérabilités par jour et un délai médian de 43 jours pour appliquer un correctif, il est impossible de tout traiter avec la même rapidité. Le catalogue KEV fournit donc le critère essentiel pour établir un ordre de priorité.

La marche à suivre pour votre propre infrastructure

La première étape, bien que peu spectaculaire, reste la plus cruciale : savoir ce qui est en cours d’exécution. Sans un inventaire à jour, toute déclaration selon le KEV (Catalogue des vulnérabilités critiques allemandes) reste abstraite.

À vérifier immédiatement

  • Recenser l’inventaire : votre infrastructure utilise-t-elle ColdFusion, Langflow ou l’une des deux extensions Joomla ? Dans quelle version ?
  • Appliquer les correctifs : ColdFusion 2025 Update 10 ou 2023 Update 21, Langflow 1.9.1, SP Page Builder 6.6.2, Page Builder CK 3.6.0.
  • Pour Langflow, faire pivoter tous les accès enregistrés : OpenAI, Anthropic, AWS et les clés de base de données.
  • Analyser les journaux : appels de téléchargement inattendus sous Joomla, exécutions de flux externes sous Langflow.
  • Commencer par traiter les instances accessibles publiquement, puis s’occuper des systèmes internes.

Pour Langflow, le correctif ne suffit pas. Si vous avez utilisé la version concernée, vous devez supposer que des identifiants ont été compromis. Faire pivoter les clés fait partie du traitement et ne doit pas être reporté à un cycle de maintenance ultérieur.

Foire aux questions

Chaque question est verrouillée. Un clic déverrouille la réponse.

Que signifie l’inscription au catalogue KEV ?

La CISA (Cybersecurity and Infrastructure Security Agency) n’intègre une vulnérabilité dans son catalogue que lorsqu’une exploitation réelle a été démontrée. Son inscription correspond donc à une attaque confirmée en conditions réelles, et non à un risque théorique. Cela la distingue d’un simple score CVSS (Common Vulnerability Scoring System).

Le délai de la CISA s’applique-t-il également aux entreprises allemandes ?

Sur le plan juridique, non. Le délai ne s’applique qu’aux agences fédérales américaines. Cependant, de nombreuses équipes de sécurité allemandes l’utilisent comme signal d’alerte précoce, car il révèle quelles vulnérabilités font actuellement l’objet d’attaques actives.

Laquelle des quatre lacunes est la plus urgente ?

Cela dépend de votre parc informatique. Les serveurs ColdFusion accessibles publiquement et les sites Joomla non protégés sont immédiatement exposés. Langflow mérite une attention particulière en raison des identifiants compromis, au-delà de la simple application des correctifs.

Pourquoi Langflow est-il particulièrement délicat ?

Cet outil stocke souvent des accès réels à l’IA et au cloud, et fonctionne fréquemment en dehors de l’infrastructure IT officielle. Cette faille permettrait de voler ces clés, ouvrant ainsi la voie à des environnements cloud connectés.

Est-ce suffisant d’appliquer les correctifs ?

Pour ColdFusion et les extensions Joomla, le correctif comble la faille. Dans le cas de Langflow, une rotation de toutes les données d’accès stockées est ajoutée, car celles-ci peuvent déjà avoir été compromises.

Les choix de la rédaction

À lireLe jeton qui contourne la MFA : pourquoi le vol d’OAuth devient la nouvelle brèche d’entréeÀ lireIvanti Connect Secure : 3ème incident en 18 mois, retour en KEVÀ lireLa faille Splunk qui supprime des fichiers sans connexion

Plus du réseau MBF Media

Digital ChiefsLa technologie de l’information détermine si le spin-off sera rentable

Pour aller plus loin

Un magazine d'Evernine Media GmbH