CISA señala cuatro vulnerabilidades explotadas activamente en Adobe, Joomla y Langflow

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) ha añadido cuatro vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) tras determina...

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) ha añadido cuatro vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) tras determinar que se están utilizando en ataques activos. Los productos afectados incluyen Adobe ColdFusion, dos extensiones de creación de páginas relacionadas con Joomla y la plataforma de flujos de trabajo de IA Langflow.

Vulnerabilidades añadidas a la lista KEV

  • CVE-2026-48282 — un problema crítico de recorrido de rutas en Adobe ColdFusion que puede permitir la ejecución de código como el usuario actual.
  • CVE-2026-56290 — un fallo de control de acceso incorrecto en Joomlack Page Builder que puede permitir la ejecución remota de código mediante cargas de archivos no autenticadas.
  • CVE-2026-55255 — un problema de elusión de autorización en Langflow que podría permitir a un usuario autenticado acceder al flujo de otro usuario proporcionando el identificador del flujo de la víctima.
  • CVE-2026-48908 — un problema de carga de archivos sin restricciones en JoomShaper SP Page Builder que puede permitir a los atacantes cargar archivos peligrosos, incluido código PHP.

Los investigadores informaron de que la explotación del fallo de ColdFusion comenzó poco después de su divulgación pública, y se observó actividad en cuestión de horas. En el ecosistema de Joomla, los equipos de seguridad han vinculado el problema de SP Page Builder con un abuso de día cero que implicaba cargar un archivo PHP y, en algunos casos, crear una nueva cuenta de superadministrador. Se recomienda a los usuarios de SP Page Builder actualizar a la versión 6.6.2 o posterior.

Page Builder CK también ha sido objeto de intentos maliciosos, y los defensores han señalado que los atacantes pueden colocar web shells fuera de los directorios de carga más evidentes. El problema se ha solucionado en la versión 3.6.0 de Page Builder CK. Mientras tanto, Langflow ha sido objetivo de campañas que combinan el fallo IDOR con un fallo independiente de ejecución remota de código para sondear sistemas expuestos, enumerar flujos y robar credenciales, como claves de proveedores de LLM y claves de AWS.

La inclusión en la lista KEV de CISA significa que las agencias civiles federales deben aplicar las correcciones pertinentes antes del 10 de julio de 2026. Las organizaciones que ejecuten el software afectado deben priorizar la aplicación de parches, revisar los directorios web expuestos en busca de archivos sospechosos y comprobar si existen cuentas no autorizadas o conexiones salientes que puedan indicar una intrusión.