Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) добави четири нови уязвимости в сигурността към своя каталог с известни експлоатирани уязвимости (KEV), позовавайки се на доказателства за активното им използване при атаки.

Въпросните уязвимости са:

  • CVE-2026-48282 (CVSS резултат: 10.0) - Уязвимост за преминаване през директории (path traversal) в Adobe ColdFusion, която може да доведе до изпълнение на произволен код в контекста на текущия потребител.
  • CVE-2026-56290 (CVSS резултат: 10.0) - Неправилен контрол на достъпа в Joomlack Page Builder, позволяващ отдалечено изпълнение на код чрез неаутентифицирано качване на произволни файлове.
  • CVE-2026-55255 (CVSS резултат: 6.1) - Заобикаляне на оторизацията чрез контролиран от потребителя ключ в Langflow. Това позволява на удостоверен нападател да изпълни поток (flow), принадлежащ на друг потребител, като посочи неговия ID в заявката.
  • CVE-2026-48908 (CVSS резултат: 10.0) - Неограничено качване на опасни файлове в JoomShaper SP Page Builder, което позволява на неаутентифицирани потребители да качват и изпълняват произволен PHP код.

Експлоатацията на CVE-2026-48282 е забелязана само часове след публичното ѝ оповестяване от IP адрес в Индия. От друга страна, CVE-2026-48908 е била експлоатирана като уязвимост от тип „нулев ден“ (zero-day) за създаване на нов администраторски профил (Super User). Потребителите на SP Page Builder се съветват незабавно да обновят до версия 6.6.2 или по-нова.

Регистрирани са и опити за експлоатация на CVE-2026-56290 с цел инсталиране на уеб шел (web shell) в компрометираните сайтове. Проблемът е коригиран в PageBuilder CK версия 3.6.0. Специалистите съветват да се проверява за необичайни PHP файлове не само в обичайните папки за качване, но и в поддиректориите /media, /images, /templates и /administrator.

По отношение на Langflow уязвимостта CVE-2026-55255, тя се описва като случай на несигурна директна препратка към обект (IDOR), чрез която нападатели са успели да откраднат ключове за доставчици на големи езикови модели (LLM) и AWS ключове. Платформите за ИИ оркестрация се оказват ценна цел заради съхраняваните в тях идентификационни данни.

Наскоро беше документиран и първият известен случай на агентски рансъмуер (agentic ransomware) с кодово име JADEPUFFER, при който човешки оператор е използвал изкуствен агент за управление на целия процес по изнудване от начало до край, експлоатирайки по-стара Langflow уязвимост (CVE-2025-3248).