Нападателите вече експлоатират уязвимост с максимална степен на опасност в Adobe ColdFusion, проследена като CVE-2026-48282, според компанията за разузнаване на уязвимости KEVIntel.

ColdFusion е търговска платформа за разработка на уеб приложения, предназначена да помогне за изграждането и внедряването на уебсайтове на корпоративно ниво. Проблемът със сигурността CVE-2026-48282 засяга версии на ColdFusion 2025.9, 2023.20 и по-ранни и може да бъде експлоатиран от нападатели без привилегии за постигане на отдалечено изпълнение на код (RCE) върху непачнали системи.

Adobe пусна актуализации за сигурност във вторник, за да отстрани уязвимостта, като заяви, че тя представлява висок риск от експлоатация и призова администраторите да внедрят корекциите незабавно.

„Тази актуализация разрешава уязвимости, които са обект на атаки или имат по-висок риск да станат такива в реална среда за дадена версия на продукта и платформа“, отбеляза Adobe. „Adobe препоръчва на администраторите да инсталират актуализацията възможно най-скоро (например в рамките на 72 часа).“

Два дни по-късно основателят на KEVIntel, Райън Дюхърст, предупреди, че злонамерени лица са започнали да експлоатират CVE-2026-48282 в рамките на два часа след разкриването от страна на Adobe.

„В рамките на по-малко от два часа след публикуването на подробностите за CVE-2026-48282, KEVIntel засече експлоатация в реална среда чрез нашата глобална мрежа от honeypots“, каза Дюхърст.

Канадският център за киберсигурност (CCCS) също призова защитниците да подсигурят системите си срещу продължаващите атаки.

Организацията Shadowserver проследява близо 800 инстанции на Adobe ColdFusion, изложени в интернет, но няма информация колко от тях са примамки (honeypots) или са били защитени срещу атаките, насочени към CVE-2026-48282.