Американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) разпореди на правителствените агенции до петък да инсталират корекции за активно експлоатирана уязвимост с максимална степен на критичност в платформата за разработка на уеб приложения Adobe ColdFusion.

Уязвимостта (CVE-2026-48282) засяга версии на ColdFusion 2025.9, 2023.20 и по-ранни. Тя може да бъде експлоатирана от отдалечени атакуващи лица без привилегии чрез атаки с ниска сложност, за да се постигне изпълнение на код в непачнали системи.

Adobe пусна актуализации за сигурност преди седмица и призова администраторите незабавно да внедрят корекциите, заявявайки, че съществува висок риск от експлоатация.

Основателят на KEVIntel, Райън Дюхърст, предупреди два дни след пускането на пачовете, че нападателите са започнали да експлоатират CVE-2026-48282 в рамките на два часа след разкриването от страна на Adobe. Канадският център за киберсигурност (CCCS) също насърчи защитниците на мрежи да подсигурят системите си срещу тези текущи атаки.

Организацията за интернет сигурност Shadowserver в момента проследява близо 800 инстанции на Adobe ColdFusion, изложени в мрежата, но няма информация колко от тях са примамки (honeypots) или са били защитени.

Във вторник CISA добави CVE-2026-48282 към своя списък с активно експлоатирани уязвимости и нарежда на федералните агенции да ги коригират в съответствие с Директива BOD 26-04.

Миналата седмица Adobe коригира и шест други критични слабости в ColdFusion и Campaign Classic, въпреки че за тях все още няма данни да се експлоатират активно в реална среда.