Американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) добави критична уязвимост в Adobe ColdFusion, проследявана като CVE-2026-48282, към своя каталог с известни експлоатирани уязвимости (KEV), предупреждавайки, че недостатъкът се експлоатира активно в реални атаки.
Проблемът произтича от слабост тип path traversal (преминаване по пътя на директориите), която може да позволи на нападателите да изпълняват произволен код на уязвими системи.
Според CISA уязвимостта съществува поради неправилно ограничаване на входните данни за файлови пътища, класифицирано като CWE-22. Този недостатък позволява на отдалечени нападатели да манипулират файлови пътища и да получават достъп до ограничени директории на засегнатите ColdFusion сървъри.
При практически сценарии за атака, злонамерени лица могат да експлоатират това поведение, за да качват или изпълняват опасни файлове, като в крайна сметка придобиват привилегии за изпълнение на код в контекста на работещото приложение.
Adobe ColdFusion, който се използва широко за изграждане и внедряване на корпоративни уеб приложения, често е достъпен през интернет, което прави подобни уязвимости особено опасни. Веднъж експлоатиран, нападателите могат да установят трайно присъствие, да внедрят уеб шелове (web shells) или да се придвижат по-дълбоко във вътрешните мрежи.
Въпреки че CISA не е потвърдила изрично активност на ransomware (криптовируси), свързана с тази уязвимост, подобни недостатъци в ColdFusion исторически са били използвани в целеви атаки и кампании за източване на данни.
CISA добави уязвимостта към своя каталог KEV на 7 юли 2026 г., подчертавайки спешността на отстраняването ѝ. На федералните агенции и организации се изисква да приложат корекции или смекчаващи мерки до 10 юли 2026 г.
На екипите по сигурността се препоръчва незабавно да следват официалните насоки на Adobe за смекчаване на риска. Това включва прилагане на пачове, ограничаване на външния достъп до ColdFusion сървъри и извършване на експертен анализ на регистрационните файлове (logs) за неоторизирано качване или изпълнение на файлове.