CISA añade vulnerabilidades explotadas de ColdFusion, Langflow y Joomla a la lista KEV
La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) ha advertido a las organizaciones sobre la explotación activa de vulnerabilidades críticas en Adobe ColdFusion...
La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) ha advertido a las organizaciones sobre la explotación activa de vulnerabilidades críticas en Adobe ColdFusion, Langflow y dos extensiones de Joomla, y les insta a aplicar parches y llevar a cabo acciones de corrección con rapidez.
Vulnerabilidades de ColdFusion y Langflow bajo ataque
Entre los problemas destacados recientemente se encuentra CVE-2026-48282, una vulnerabilidad de máxima gravedad en Adobe ColdFusion relacionada con el recorrido de rutas, que puede permitir a los atacantes ejecutar código arbitrario. Adobe publicó correcciones el 30 de junio y, poco después, la CISA añadió la vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), tras surgir pruebas de que los atacantes ya la estaban utilizando en intrusiones reales.
La CISA también señaló CVE-2026-55255 en Langflow, una plataforma de aplicaciones de bajo código. La vulnerabilidad consiste en una referencia directa insegura a objetos entre inquilinos, lo que puede permitir que un usuario acceda a los flujos de otro usuario o los active mediante el suministro de un UUID de flujo. Langflow solucionó el problema en la versión 1.9.1. Investigadores de seguridad habían informado anteriormente de que los atacantes ya estaban aprovechando el fallo y, en algunos casos, encadenándolo con un problema antiguo de ejecución remota de código para obtener un acceso más profundo.
También se explotan vulnerabilidades en extensiones de Joomla
La agencia también advirtió sobre dos vulnerabilidades relacionadas con Joomla que afectan a extensiones populares. Una de ellas es CVE-2026-48908, presente en SP Page Builder de JoomShaper, un problema de control de acceso que puede permitir la ejecución remota de código sin autenticación mediante la función de carga de iconos personalizados. El problema se corrigió en SP Page Builder 6.6.2.
La segunda es CVE-2026-56290, presente en Page Builder CK de Joomlack, una vulnerabilidad que permite cargar archivos arbitrarios sin autenticación y que también puede provocar la ejecución remota de código en el servidor. El problema se solucionó en Page Builder CK 3.6.0, publicada el 27 de junio. Los informes indican que los atacantes se apresuraron a aprovechar la vulnerabilidad para desplegar shells web.
Plazos para aplicar parches en agencias federales
De acuerdo con las directrices de la CISA y la Directiva Operativa Vinculante 26-04, las agencias civiles federales de Estados Unidos deben abordar las cuatro vulnerabilidades antes del 10 de julio. La CISA señaló que las demás organizaciones deben revisar periódicamente el catálogo KEV y priorizar las vulnerabilidades incluidas que afecten a sus sistemas, especialmente cuando ya se estén explotando.
La advertencia se produce en medio de una serie de avisos recientes sobre vulnerabilidades de software explotadas activamente, lo que refuerza la necesidad de que las organizaciones apliquen las actualizaciones con rapidez y verifiquen que las aplicaciones web expuestas estén protegidas.
