La CISA alerte sur une vulnérabilité critique dans Adobe Experience Manager Forms

La CISA recommande de corriger immédiatement Adobe Experience Manager Forms pour remédier à une faille critique d’exécution de code à distance.

Written By
Ken Underhill
Ken Underhill
Oct 17, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

La Cybersecurity and Infrastructure Security Agency (CISA) a émis une alerte concernant une vulnérabilité récemment découverte dans Adobe Experience Manager (AEM) Forms. 

Cette vulnérabilité représente un risque important pour les organisations qui utilisent la version Java Enterprise Edition (JEE) du logiciel. 

Compte tenu de sa gravité, la CISA a ordonné à toutes les agences fédérales d’appliquer les correctifs ou de cesser d’utiliser les systèmes vulnérables avant le 5 novembre 2025.

Explication de la vulnérabilité

Adobe a révélé la faille (CVE-2025-54253) début octobre 2025, la qualifiant de vulnérabilité critique permettant l’exécution de code arbitraire. 

Cette faille permet aux attaquants d’exécuter du code arbitraire sans authentification ni interaction de l’utilisateur.  

AEM Forms, une plateforme largement utilisée par les entreprises pour gérer les formulaires numériques et automatiser les flux documentaires, joue un rôle essentiel dans les opérations destinées aux clients comme dans les activités de back-office. 

Par conséquent, une exploitation réussie pourrait entraîner un vol de données, le déploiement d’un rançongiciel ou une compromission généralisée du réseau.

La réponse d’Adobe  

Adobe a réagi en publiant des correctifs pour les versions concernées, notamment AEM Forms 6.5.13 et les versions antérieures. 

La mise à jour de l’entreprise corrige à la fois CVE-2025-54253 et CVE-2025-54254, une autre vulnérabilité critique permettant des lectures arbitraires du système de fichiers. 

Bien que des exploits de preuve de concept (PoC) soient disponibles publiquement pour ces deux vulnérabilités, Adobe n’a signalé aucun indice d’exploitation active dans la nature à la mi-octobre 2025.

Dans son avis de sécurité, Adobe a encouragé les administrateurs à appliquer immédiatement les mises à jour de sécurité et à vérifier que tous les systèmes ont bien été corrigés. 

Après la divulgation d’Adobe, la CISA a ajouté CVE-2025-54253 à son catalogue des vulnérabilités connues et exploitées (KEV). 

Compte tenu de la présence d’AEM Forms dans des secteurs aussi variés que l’administration, la finance, la santé et l’industrie manufacturière, cette vulnérabilité constitue une cible vaste et attrayante, tant pour les cybercriminels que pour les acteurs liés aux menaces persistantes avancées (APT).

Advertisement

Mesures d’atténuation recommandées

La découverte de cette vulnérabilité souligne l’importance de stratégies de défense en profondeur dans la cybersécurité des entreprises. Voici quelques mesures de base que les organisations peuvent prendre :

  • Appliquer des correctifs : Maintenez tous les systèmes AEM Forms à jour et mettez en place un processus de gestion des correctifs.
  • Authentification et contrôle des accès : Utilisez l’authentification multifacteur (MFA) pour les comptes privilégiés, imposez un accès avec le moins de privilèges possible, et supprimez les identifiants inutilisés.
  • Segmenter les réseaux : Séparez les ressources critiques des systèmes publics à l’aide de pare-feu, de VLAN et de contrôles zero trust.
  • Surveiller en continu : Effectuez régulièrement des analyses de vulnérabilités et utilisez la détection des intrusions pour repérer rapidement les menaces.
  • Auditer les configurations : Examinez les configurations et les intégrations d’AEM afin de garantir leur conformité aux recommandations de sécurité d’Adobe et de la CISA.
  • Tenir à jour les sauvegardes et les plans de réponse aux incidents (IR) : Conservez des sauvegardes hors ligne chiffrées et des plans IR testés sur table.

En donnant la priorité à l’application rapide des correctifs, à une authentification robuste, à la segmentation du réseau et à la surveillance continue, les organisations peuvent renforcer leur cyberrésilience face à cette vulnérabilité et à celles qui surviendront.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.