Le 9 juin 2026, Adobe a publié une mise à jour de sécurité massive, corrigeant un total de 123 vulnérabilités réparties sur 11 produits . Cette livraison s'est distinguée par un événement rarissime : un seul bulletin pour Adobe Campaign Classic contenait deux failles affichant le score de sévérité CVSS maximal de 10. L'ensemble des correctifs comprenait également des rustines critiques pour ColdFusion, Acrobat Reader, InDesign et Experience Manager, formant un Patch Tuesday de premier plan qui coïncidait avec la plus grande mise à jour mensuelle de sécurité jamais réalisée par Microsoft
.
L'élément le plus marquant de cette mise à jour concernait Adobe Campaign Classic (bulletin APSB26-66). Ce correctif comblait des vulnérabilités critiques pouvant mener à l'exécution de code arbitraire, dont deux avec un score CVSS de 10 sur 10 .
Comme l'a souligné la Zero Day Initiative dans son analyse, « un CVSS 10 est rare ; deux dans le même bulletin, c'est quasiment une licorne » . Un score CVSS parfait signifie que la vulnérabilité est facile à exploiter à distance, ne nécessite aucune interaction de l'utilisateur et peut avoir un impact catastrophique sur la confidentialité, l'intégrité et la disponibilité des systèmes.
Malgré cette sévérité, Adobe a déclaré n'avoir connaissance d'aucune attaque active exploitant ces failles dans Campaign Classic au moment de la publication. Les chercheurs en sécurité ont toutefois exhorté les entreprises à appliquer le correctif immédiatement, anticipant des recherches intensives pour créer des preuves de concept exploitables . Le correctif s'applique à Campaign Classic ACC v7 build 9394 et versions antérieures, sur les plateformes Windows et Linux
.
Parallèlement à Campaign Classic, les mises à jour de ColdFusion (APSB26-64) ont reçu une priorité de déploiement de niveau 1, le plus haut niveau chez Adobe. Cette classification est réservée aux vulnérabilités présentant un risque élevé d'être ciblées par des attaquants . Adobe y a corrigé des vulnérabilités jugées « critiques » et « importantes » dans ColdFusion 2025 et 2023, pouvant aboutir à l'exécution de code arbitraire, l'élévation de privilèges et le contournement des fonctions de sécurité
.
Seuls les bulletins de Campaign Classic et ColdFusion ont reçu cette désignation « Priorité 1 ». Tous les autres produits de la livraison de juin, y compris Experience Manager et InDesign, ont été classés en Priorité 3, ce qui signifie qu'Adobe les considère actuellement comme moins susceptibles d'être exploités dans des attaques réelles .
Les 123 CVE uniques ont été publiées via 11 avis de sécurité. Selon Qualys, 47 des vulnérabilités corrigées étaient critiques, leur exploitation pouvant mener à l'exécution de code arbitraire, l'élévation de privilèges ou le contournement des dispositifs de sécurité . La liste complète des produits concernés comprenait :
Pour plusieurs produits, dont Content Credentials SDK et InDesign, Adobe a confirmé explicitement n'avoir connaissance d'aucune exploitation réelle des problèmes corrigés .
La copieuse livraison d'Adobe de 123 vulnérabilités a été largement éclipsée par le Patch Tuesday record de Microsoft en ce mois de juin 2026, au cours duquel divers cabinets de sécurité ont rapporté la correction de 198 à 211 vulnérabilités .
La publication de Microsoft était une aberration historique, pulvérisant son précédent record de 175 CVE établi en octobre 2025 . En intégrant les correctifs pour le navigateur Edge basé sur Chromium, le nombre total de vulnérabilités traitées par Microsoft en juin a grimpé à plus de 570, suscitant des discussions dans l'industrie sur une véritable « Apocalypse des correctifs »
. La publication d'Adobe, bien que substantielle, s'inscrivait davantage dans la lignée de ses grandes mises à jour trimestrielles
.
Pour les administrateurs système, la priorité de déploiement est limpide. Les mises à jour d'Adobe Campaign Classic et de ColdFusion doivent figurer en tête de liste en raison de leur classification Priorité 1 et de la nature sévère des vulnérabilités, en particulier les deux bugs au CVSS de 10. Même si aucune exploitation réelle n'a été détectée pour le moment, l'impact potentiel et l'historique de ColdFusion comme cible de choix pour les cybercriminels rendent une application rapide indispensable .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Le Patch Tuesday de juin 2026 d'Adobe a corrigé 123 vulnérabilités, avec en tête deux bugs d'exécution de code au score CVSS 10 dans Campaign Classic, qualifiés d'événement « licorne » par la Zero Day Initiative, sans...
Le Patch Tuesday de juin 2026 d'Adobe a corrigé 123 vulnérabilités, avec en tête deux bugs d'exécution de code au score CVSS 10 dans Campaign Classic, qualifiés d'événement « licorne » par la Zero Day Initiative, sans... Adobe a attribué sa plus haute priorité de déploiement aux mises à jour de Campaign Classic et ColdFusion, signalant un risque élevé d'exploitation future, tandis que Microsoft pulvérisait le même jour tous les record...
La mise à jour couvre 11 produits, dont Acrobat Reader, InDesign et Experience Manager, avec 47 des vulnérabilités classées comme critiques au total.
| Aucune exploitation active connue à la sortie |