CVE-2026-48282: vulnerabilidad crítica en Adobe ColdFusion explotada activamente
Alerta CVE-2026-48282: fallo crítico (CVSS 10) en Adobe ColdFusion, en el catálogo CISA KEV. Qué hacer si usas esta plataforma.
CVE-2026-48282: vulnerabilidad crítica en Adobe ColdFusion explotada activamente
En corto
Se ha confirmado una vulnerabilidad crítica en Adobe ColdFusion (CVE-2026-48282), con la puntuación máxima de gravedad, CVSS 10.0 sobre 10 [1]. Afecta a las versiones 2025.9, 2023.20 y anteriores [1], y está incluida en el catálogo de vulnerabilidades explotadas activamente de la agencia estadounidense CISA (KEV) [2], lo que significa que ya se ha detectado su uso real por parte de atacantes. Si tu empresa opera servidores con Adobe ColdFusion, la prioridad hoy es identificar esos sistemas, comprobar la versión instalada y aplicar el parche del fabricante lo antes posible.
Qué es y por qué importa
CVE-2026-48282 es un fallo de tipo path traversal (limitación incorrecta de rutas de acceso a directorios restringidos) en Adobe ColdFusion [1]. En términos sencillos, un atacante puede manipular las rutas de archivo que la aplicación procesa para salirse de la carpeta donde debería quedar confinado y acceder o interactuar con partes del sistema que no le corresponden. Según la descripción oficial, esta debilidad puede derivar en ejecución de código arbitrario en el contexto del usuario que ejecuta el servicio, y no requiere ninguna interacción por parte de la víctima para ser explotada [1].
La combinación de tres factores explica por qué esta alerta merece atención prioritaria: la puntuación de gravedad es la máxima posible (CVSS 10.0) [1], no hace falta que nadie haga clic en nada ni cometa un error para que el ataque funcione [1], y ya consta explotación activa según el catálogo CISA KEV [2]. Cuando estos tres elementos coinciden, el margen para reaccionar «con calma» se reduce considerablemente.
A quién afecta
Afecta específicamente a organizaciones que tengan desplegado Adobe ColdFusion en las versiones 2025.9, 2023.20 o anteriores [1]. ColdFusion se usa habitualmente como plataforma de desarrollo y ejecución de aplicaciones web empresariales, portales internos, intranets y servicios de cara al cliente, por lo que el riesgo no se limita al departamento de TI: un servidor comprometido puede exponer datos de clientes, credenciales internas o servir como puerta de entrada al resto de la red corporativa. Si no sabéis con certeza si algún sistema de la empresa (propio o de un proveedor) corre sobre ColdFusion, es un buen momento para preguntarlo.
Cómo saber si eres vulnerable
El primer paso es un inventario básico: confirmar si existe algún servidor con Adobe ColdFusion activo, en qué versión concreta está y si es accesible desde internet o solo desde la red interna. Muchas veces estos servidores llevan años funcionando «porque siempre han estado ahí» y nadie los tiene mapeados como activo crítico, lo cual es precisamente el tipo de superficie expuesta que conviene revisar de forma sistemática y no solo cuando salta una alerta. Nuestro radar de inteligencia en OCIRIA sigue este tipo de vulnerabilidades cruzando los mismos datos públicos de NVD y CISA KEV citados en este artículo —no se trata de una fuente adicional distinta, sino de un análisis interno sobre esa misma información [1][2]— para priorizar avisos como este según severidad real y explotación confirmada, y así ayudar a las empresas a distinguir el ruido de lo urgente.
Cómo protegerte
- Identifica todos los servidores ColdFusion de tu organización y de terceros que os den servicio, incluyendo entornos de prueba o heredados.
- Verifica la versión instalada frente a las afectadas (2025.9, 2023.20 y anteriores) [1].
- Aplica el parche o actualización publicado por Adobe en cuanto esté disponible para vuestra versión; al tratarse de una vulnerabilidad ya explotada según CISA KEV [2], no conviene posponer esta acción.
- Restringe el acceso a las interfaces administrativas de ColdFusion, limitándolo por IP o VPN siempre que sea posible, mientras se completa el parcheo.
- Revisa logs de acceso y errores en busca de patrones anómalos de rutas de archivo poco habituales.
- Segmenta la red para que un servidor ColdFusion comprometido no dé acceso directo a sistemas críticos.
Preguntas frecuentes
¿Es urgente actuar ya?
Sí. La gravedad máxima (CVSS 10.0) [1] y la explotación activa confirmada en CISA KEV [2] son señales claras de que conviene priorizar esta revisión frente a otras tareas de mantenimiento.
¿Afecta a todas las versiones de ColdFusion?
Los datos oficiales señalan las versiones 2025.9, 2023.20 y anteriores [1]. Si tenéis otra versión, confirmadlo igualmente con vuestro proveedor o equipo técnico, ya que conviene verificar caso por caso.
¿Necesito interacción del usuario para que me exploten esta vulnerabilidad?
No. Según la descripción oficial, la explotación no requiere interacción del usuario [1], lo que la hace más peligrosa que otros fallos que dependen de engañar a alguien.
¿Qué es CISA KEV y por qué importa que esté ahí?
Es el catálogo de vulnerabilidades explotadas conocidas que mantiene la agencia de ciberseguridad de EE. UU. Que un CVE figure en él significa que hay evidencia de ataques reales en curso, no solo un riesgo teórico [2].
Fuentes
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-48282
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json