CISA ordena parchear falla crítica en ColdFusion antes del viernes
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) ha ordenado a las agencias gubernamentales parchear una falla de gravedad máxima en la plataforma de desarrollo de aplicaciones web comerciales Adobe ColdFusion, que está siendo explotada activamente, antes del viernes 10 de julio. La vulnerabilidad CVE-2026-48282 afecta a las versiones 2025.9, 2023.20 y anteriores, y puede ser explotada por atacantes remotos sin privilegios en ataques de baja complejidad para ejecutar código en sistemas sin parchear.
Adobe lanzó actualizaciones de seguridad hace una semana para corregir la falla e instó a los administradores a aplicar los parches de inmediato, señalando que representaba un alto riesgo de explotación. La compañía indicó que esta actualización resuelve vulneraciones que están siendo atacadas o que tienen un alto riesgo de serlo. El fundador de KEVIntel, Ryan Dewhurst, advirtió dos días después de que Adobe publicara los parches que los atacantes comenzaron a explotar CVE-2026-48282 en un plazo de dos horas tras la divulgación de Adobe.
El Centro Canadiense de Ciberseguridad (CCCS) alentó a los defensores de redes a asegurar sus sistemas contra estos ataques en curso. El grupo de vigilancia de seguridad en Internet Shadowserver actualmente rastrea cerca de 800 instancias de Adobe ColdFusion expuestas en línea, aunque no hay información sobre cuántas son honeypots o han sido aseguradas contra ataques dirigidos a CVE-2026-48282.
El martes, CISA agregó CVE-2026-48282 a su lista de vulnerabilidades explotadas activamente en ataques y ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) parchear sus sistemas antes del viernes 10 de junio, según lo requerido por la Directiva Operativa Vinculante (BOD) 26-04. Publicada el mes pasado, esta directiva exige a las agencias federales priorizar el parcheo basándose en si las fallas están incluidas en el catálogo KEV de CISA, si su explotación puede automatizarse para ataques a gran escala, si los activos vulnerables están expuestos en línea y si la explotación exitosa otorga a los atacantes control parcial o total del dispositivo objetivo.
La semana pasada, Adobe también parcheó otras seis fallas de gravedad máxima en las plataformas ColdFusion y Campaign Classic, todas etiquetadas como de alto riesgo de ser atacadas. Sin embargo, la compañía aún no ha señalado ninguna de ellas como explotada en entornos reales, indicando que no tiene conocimiento de exploits en la naturaleza para estos problemas. A principios de abril, Adobe lanzó actualizaciones de emergencia para una vulnerabilidad en Acrobat Reader (CVE-2026-34621) que había sido explotada como día cero desde diciembre de 2025. Desde noviembre de 2021, CISA ha agregado 80 vulnerabilidades en productos de Adobe a su lista de fallas explotadas activamente, 10 de las cuales también han sido utilizadas en ataques de ransomware.



















Deja una respuesta