La vulnerabilidad de Adobe ColdFusion corregida en junio ya está siendo explotada activamente

Los atacantes están explotando activamente una vulnerabilidad crítica de Adobe ColdFusion que fue corregida a finales de junio, según investigadores de amenazas y advertencias del Gobierno canadiense....

Los atacantes están explotando activamente una vulnerabilidad crítica de Adobe ColdFusion que fue corregida a finales de junio, según investigadores de amenazas y advertencias del Gobierno canadiense. El problema, identificado como CVE-2026-48282, tiene una puntuación CVSS de 10,0 y se describe como una vulnerabilidad de recorrido de rutas que podría utilizarse para lograr la ejecución arbitraria de código.

El parche se publicó junto con otras vulnerabilidades críticas

Adobe corrigió la vulnerabilidad CVE-2026-48282 el 30 de junio, en ColdFusion 2025 Update 10 y ColdFusion 2023 Update 21. La corrección formaba parte de una actualización de seguridad más amplia que también cerró otras cinco vulnerabilidades críticas en la plataforma de la compañía para el desarrollo rápido de aplicaciones. En ese momento, Adobe afirmó que no tenía conocimiento de explotación activa, pero aun así clasificó la actualización como de prioridad 1 y pidió a los clientes que la aplicaran rápidamente.

Al parecer, esa urgencia estaba justificada. Según KEVIntel, la explotación de CVE-2026-48282 comenzó en las dos horas posteriores a que la vulnerabilidad se hiciera pública. Ryan Dewhurst, fundador de KEVIntel, afirmó que la organización observó actividad de ataque en el mundo real a través de su red global de honeypots. Posteriormente, el Centro Canadiense de Ciberseguridad emitió su propia alerta, citando informes de fuentes abiertas que indicaban que la vulnerabilidad estaba siendo utilizada en ataques.

Un plazo de respuesta más corto para los defensores

Según los últimos informes, Adobe aún no había actualizado su aviso para reflejar la explotación confirmada. SecurityWeek afirmó que se puso en contacto con la compañía para solicitar comentarios.

Los responsables de seguridad señalan que la rapidez de la explotación pone de manifiesto el poco tiempo del que disponen ahora las organizaciones para probar e implementar parches antes de que los atacantes actúen. Piyush Sharma, cofundador y director ejecutivo de Tuskira, señaló que muchos equipos deben determinar primero si los sistemas expuestos son accesibles, evaluar después si la vulnerabilidad crea una vía de ataque práctica y, por último, decidir si son necesarios controles temporales mientras se lleva a cabo la corrección.

  • CVE-2026-48282: vulnerabilidad crítica de recorrido de rutas en Adobe ColdFusion
  • Puntuación CVSS: 10,0
  • Corregida: 30 de junio de 2026
  • Explotación notificada: en las horas posteriores a su divulgación pública
  • Autoridad que emitió la advertencia: Centro Canadiense de Ciberseguridad

Estos informes aumentan la preocupación por el hecho de que las vulnerabilidades de alta gravedad se estén utilizando con fines maliciosos casi inmediatamente después de su divulgación, lo que deja a los equipos de seguridad ventanas de respuesta cada vez más reducidas.