CISA insta a las agencias federales a corregir una vulnerabilidad crítica de ColdFusion antes del viernes
La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. ha ordenado a las agencias civiles federales corregir antes del viernes una vulnerabilidad de gravedad máxima en Adobe ColdF...
La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. ha ordenado a las agencias civiles federales corregir antes del viernes una vulnerabilidad de gravedad máxima en Adobe ColdFusion después de que el fallo se añadiera a su catálogo de vulnerabilidades explotadas conocidas.
Identificado como CVE-2026-48282, el problema afecta a Adobe ColdFusion 2025.9, 2023.20 y versiones anteriores. Según Adobe, el fallo puede explotarse de forma remota sin autenticación y con una baja complejidad de ataque, lo que permite a un atacante ejecutar código en sistemas vulnerables.
Adobe publicó parches para el problema hace aproximadamente una semana y pidió a los administradores que los instalaran lo antes posible. La empresa describió la actualización como una solución para problemas que ya estaban siendo utilizados en ataques reales o que probablemente serían objeto de ataques próximamente.
Investigadores y organizaciones gubernamentales de ciberseguridad informaron de indicios de explotación activa poco después de la divulgación. Ryan Dewhurst, fundador de KEVIntel, afirmó que los atacantes parecían haber comenzado a explotar el fallo pocas horas después del anuncio de Adobe. El Centro Canadiense de Ciberseguridad también recomendó a los defensores proteger rápidamente los sistemas afectados ante la continuidad de los ataques.
Shadowserver, que supervisa los sistemas expuestos en internet, afirma que actualmente observa cerca de 800 instancias de ColdFusion accesibles en línea. No está claro cuántos de esos sistemas siguen siendo vulnerables, están protegidos mediante medidas de mitigación o funcionan como señuelos.
Plazo federal para aplicar los parches
La orden de CISA se aplica a las agencias del Poder Ejecutivo Civil Federal en virtud de la Directiva Operativa Vinculante 26-04. Esta directiva exige a las agencias priorizar la aplicación de parches en función de factores como si un fallo está siendo explotado activamente, si los ataques pueden automatizarse, si el sistema vulnerable está expuesto a internet y si una explotación exitosa podría dar al atacante el control del objetivo.
Adobe también corrigió otras seis vulnerabilidades críticas en ColdFusion y Campaign Classic en la misma ronda de actualizaciones. La empresa no ha indicado que esos problemas estén siendo explotados activamente.
ColdFusion sigue siendo un objetivo frecuente de los atacantes. Desde 2021, CISA ha añadido docenas de vulnerabilidades relacionadas con Adobe a su lista de fallos explotados, incluidas varias que posteriormente se vincularon con actividades de ransomware.
