La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) agregó el martes cuatro fallas de seguridad a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), citando evidencia de explotación activa.
- CVE-2026-48282 (puntuación CVSS: 10.0): Vulnerabilidad de path traversal en Adobe ColdFusion que podría permitir ejecución remota de código.
- CVE-2026-56290 (puntuación CVSS: 10.0): Vulnerabilidad de control de acceso inadecuado en Joomlack Page Builder que permite carga de archivos arbitrarios sin autenticación.
- CVE-2026-55255 (puntuación CVSS: 6.1): Bypass de autorización en Langflow que permite a un atacante autenticado ejecutar flujos de otro usuario.
- CVE-2026-48908 (puntuación CVSS: 10.0): Carga sin restricciones de archivos peligrosos en JoomShaper SP Page Builder, que permite a usuarios no autenticados subir archivos PHP.
La explotación de CVE-2026-48282 se observó horas después de su divulgación pública, según Ryan Dewhurst, investigador de seguridad y fundador de KEVIntel, quien informó a The Hacker News que se registró un intento desde una IP geolocalizada en India (103.207.14.220).
Por otro lado, CVE-2026-48908 fue explotado como día cero para cargar un archivo PHP mediante una solicitud HTTP POST al endpoint 'index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon', seguido de la creación de una cuenta de Super Usuario, según mySites.guru. Se recomienda a los usuarios de SP Page Builder actualizar a la versión 6.6.2 o posterior.
Los gestores de sitios Joomla y WordPress también registraron intentos de explotación de CVE-2026-56290 desde el 27 de junio de 2026 para entregar una webshell en sitios vulnerables. El problema se corrigió en PageBuilder CK versión 3.6.0. 'La primera webshell confirmada que capturamos estaba en /media/com_pagebuilderck/gfonts/bhup.php, una shell subida con clave en el campo $_POST['_upl']', explicó mySites.guru.
En cuanto a CVE-2026-55255, Sysdig reveló a finales del mes pasado que observó a un único operador (45.207.216.55) aprovechando esta vulnerabilidad junto con CVE-2026-33017, una falla de ejecución remota de código sin autenticación en Langflow, como parte de una campaña sostenida entre el 22 y el 25 de junio de 2026. 'El 25 de junio de 2026, el operador regresó a una instancia de Langflow expuesta a internet que había explorado tres días antes y ejecutó una sesión metódica: reconocimiento de aplicación/autenticación → enumeración de flujos → el IDOR CVE-2026-55255 → un bucle sostenido del RCE CVE-2026-33017 con intentos de conexión saliente', dijo Michael Clark de Sysdig.
La actividad se considera oportunista y motivada financieramente. La explotación de CVE-2026-33017 va seguida del despliegue de payloads diseñados para obtener un descargador de segunda etapa responsable de entregar malware adicional. Esta cadena de ataque es consistente con ataques de botnets y criptominería. Sin embargo, se desconoce la naturaleza exacta del payload final.
Sysdig describió CVE-2026-55255 como un caso de Insecure Direct Object Reference (IDOR) entre inquilinos, que el actor de amenazas explotó para robar claves de proveedores de modelos de lenguaje grande (LLM) y claves de AWS. 'Las plataformas de orquestación de IA son un tesoro de credenciales en sí mismas, y este operador claramente lo sabía', dijo Sysdig.
Este desarrollo convierte a CVE-2026-55255 en la falla más reciente de Langflow explotada por actores maliciosos en el último año, después de CVE-2025-3248, CVE-2026-0770, CVE-2026-33017, CVE-2026-21445, CVE-2025-34291 y CVE-2026-5027. La semana pasada, Sysdig también documentó el primer caso conocido de ransomware agentivo, donde un operador humano desplegó un agente artificial y aprovisionó la infraestructura necesaria para que el agente manejara toda la operación de extorsión de principio a fin, explotando la falla CVE-2025-3248 de Langflow. Este caso ha sido denominado JADEPUFFER.
Ante la explotación activa, se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) aplicar las correcciones antes del 10 de julio de 2026 para proteger sus redes.



















Deja una respuesta