La Cybersecurity and Infrastructure Security Agency (CISA) a émis une alerte concernant une vulnérabilité récemment découverte dans Adobe Experience Manager (AEM) Forms.
Cette vulnérabilité représente un risque important pour les organisations qui utilisent la version Java Enterprise Edition (JEE) du logiciel.
Compte tenu de sa gravité, la CISA a ordonné à toutes les agences fédérales d’appliquer les correctifs ou de cesser d’utiliser les systèmes vulnérables avant le 5 novembre 2025.
Explication de la vulnérabilité
Adobe a révélé la faille (CVE-2025-54253) début octobre 2025, la qualifiant de vulnérabilité critique permettant l’exécution de code arbitraire.
Cette faille permet aux attaquants d’exécuter du code arbitraire sans authentification ni interaction de l’utilisateur.
AEM Forms, une plateforme largement utilisée par les entreprises pour gérer les formulaires numériques et automatiser les flux documentaires, joue un rôle essentiel dans les opérations destinées aux clients comme dans les activités de back-office.
Par conséquent, une exploitation réussie pourrait entraîner un vol de données, le déploiement d’un rançongiciel ou une compromission généralisée du réseau.
La réponse d’Adobe
Adobe a réagi en publiant des correctifs pour les versions concernées, notamment AEM Forms 6.5.13 et les versions antérieures.
La mise à jour de l’entreprise corrige à la fois CVE-2025-54253 et CVE-2025-54254, une autre vulnérabilité critique permettant des lectures arbitraires du système de fichiers.
Bien que des exploits de preuve de concept (PoC) soient disponibles publiquement pour ces deux vulnérabilités, Adobe n’a signalé aucun indice d’exploitation active dans la nature à la mi-octobre 2025.
Dans son avis de sécurité, Adobe a encouragé les administrateurs à appliquer immédiatement les mises à jour de sécurité et à vérifier que tous les systèmes ont bien été corrigés.
Après la divulgation d’Adobe, la CISA a ajouté CVE-2025-54253 à son catalogue des vulnérabilités connues et exploitées (KEV).
Compte tenu de la présence d’AEM Forms dans des secteurs aussi variés que l’administration, la finance, la santé et l’industrie manufacturière, cette vulnérabilité constitue une cible vaste et attrayante, tant pour les cybercriminels que pour les acteurs liés aux menaces persistantes avancées (APT).
Mesures d’atténuation recommandées
La découverte de cette vulnérabilité souligne l’importance de stratégies de défense en profondeur dans la cybersécurité des entreprises. Voici quelques mesures de base que les organisations peuvent prendre :
- Appliquer des correctifs : Maintenez tous les systèmes AEM Forms à jour et mettez en place un processus de gestion des correctifs.
- Authentification et contrôle des accès : Utilisez l’authentification multifacteur (MFA) pour les comptes privilégiés, imposez un accès avec le moins de privilèges possible, et supprimez les identifiants inutilisés.
- Segmenter les réseaux : Séparez les ressources critiques des systèmes publics à l’aide de pare-feu, de VLAN et de contrôles zero trust.
- Surveiller en continu : Effectuez régulièrement des analyses de vulnérabilités et utilisez la détection des intrusions pour repérer rapidement les menaces.
- Auditer les configurations : Examinez les configurations et les intégrations d’AEM afin de garantir leur conformité aux recommandations de sécurité d’Adobe et de la CISA.
- Tenir à jour les sauvegardes et les plans de réponse aux incidents (IR) : Conservez des sauvegardes hors ligne chiffrées et des plans IR testés sur table.
En donnant la priorité à l’application rapide des correctifs, à une authentification robuste, à la segmentation du réseau et à la surveillance continue, les organisations peuvent renforcer leur cyberrésilience face à cette vulnérabilité et à celles qui surviendront.





