← Blog
🛡️ Vulnerabilitate14 august 2026

CVE-2026-48282: vulnerabilitate critică în Adobe ColdFusion exploatată activ

Alertă CVE-2026-48282: defect critic (CVSS 10) în Adobe ColdFusion, în catalogul CISA KEV. Ce trebuie să faci dacă folosești această platformă.

OCIRIA security team

CVE-2026-48282: vulnerabilitate critică în Adobe ColdFusion exploatată activ

Pe scurt

A fost confirmată o vulnerabilitate critică în Adobe ColdFusion (CVE-2026-48282), cu punctajul maxim de gravitate, CVSS 10.0 din 10 [1]. Afectează versiunile 2025.9, 2023.20 și anterioare [1] și este inclusă în catalogul de vulnerabilități exploatate activ al agenției americane CISA (KEV) [2], ceea ce înseamnă că utilizarea sa reală de către atacatori a fost deja detectată. Dacă firma ta operează servere cu Adobe ColdFusion, prioritatea de astăzi este identificarea acestor sisteme, verificarea versiunii instalate și aplicarea patch-ului de la producător cât mai curând posibil.

Ce este și de ce contează

CVE-2026-48282 este un defect de tip path traversal (limitare incorectă a căilor de acces la directoare restricționate) în Adobe ColdFusion [1]. În termeni simpli, un atacator poate manipula căile de fișiere pe care aplicația le procesează pentru a ieși din folderul în care ar trebui să fie limitat și pentru a accesa sau interacționa cu părți ale sistemului care nu îi sunt permise. Conform descrierii oficiale, această vulnerabilitate poate duce la execuție de cod arbitrar în contextul utilizatorului care rulează serviciul și nu necesită nicio interacțiune din partea victimei pentru a fi exploatată [1].

Combinația a trei factori explică de ce această alertă merită atenție prioritară: punctajul de gravitate este cel maxim posibil (CVSS 10.0) [1], nu este nevoie ca nimeni să dea clic pe ceva sau să comită vreo greșeală pentru ca atacul să funcționeze [1], și exploatarea activă este deja consemnată conform catalogului CISA KEV [2]. Când aceste trei elemente coincid, marja pentru a reacționa „cu calm” se reduce considerabil.

Pe cine afectează

Afectează în mod specific organizațiile care au implementat Adobe ColdFusion în versiunile 2025.9, 2023.20 sau anterioare [1]. ColdFusion este utilizat în mod obișnuit ca platformă de dezvoltare și rulare a aplicațiilor web de întreprindere, portaluri interne, intranet-uri și servicii orientate către clienți, astfel încât riscul nu se limitează la departamentul IT: un server compromis poate expune date ale clienților, credențiale interne sau poate servi drept poartă de acces spre restul rețelei corporative. Dacă nu știți cu certitudine dacă vreun sistem al companiei (propriu sau al unui furnizor) rulează pe ColdFusion, acesta este un moment bun pentru a întreba.

Cum să afli dacă ești vulnerabil

Primul pas este un inventar de bază: confirmarea dacă există vreun server cu Adobe ColdFusion activ, în ce versiune concretă se află și dacă este accesibil din internet sau doar din rețeaua internă. De multe ori, aceste servere funcționează de ani de zile „pentru că au fost mereu acolo” și nimeni nu le are mapate ca activ critic, ceea ce reprezintă exact tipul de suprafață expusă care ar trebui revizuită sistematic, nu doar atunci când apare o alertă. Radarul nostru de inteligență de la OCIRIA urmărește acest tip de vulnerabilități corelând aceleași date publice din NVD și CISA KEV citate în acest articol — nu este vorba despre o sursă suplimentară distinctă, ci despre o analiză internă asupra acelorași informații [1][2] — pentru a prioritiza avertismente precum acesta în funcție de gravitatea reală și exploatarea confirmată, ajutând astfel companiile să distingă zgomotul de ceea ce este cu adevărat urgent.

Cum să te protejezi

  • Identifică toate serverele ColdFusion din organizația ta și cele ale terților care vă oferă servicii, inclusiv mediile de testare sau moștenite (legacy).
  • Verifică versiunea instalată în raport cu cele afectate (2025.9, 2023.20 și anterioare) [1].
  • Aplică patch-ul sau actualizarea publicată de Adobe imediat ce este disponibilă pentru versiunea voastră; fiind vorba de o vulnerabilitate deja exploatată conform CISA KEV [2], nu este recomandat să amânați această acțiune.
  • Restricționează accesul la interfețele administrative ale ColdFusion, limitându-l pe bază de IP sau VPN ori de câte ori este posibil, până la finalizarea aplicării patch-ului.
  • Analizați jurnalele (logs) de acces și erori în căutarea unor tipare anormale de căi de fișiere neobișnuite.
  • Segmentați rețeaua astfel încât un server ColdFusion compromis să nu ofere acces direct la sistemele critice.

Întrebări frecvente

Este urgent să acționăm acum?

Da. Gravitatea maximă (CVSS 10.0) [1] și exploatarea activă confirmată în CISA KEV [2] sunt semnale clare că această revizuire ar trebui prioritizată în fața altor sarcini de mentenanță.

Afectează toate versiunile de ColdFusion?

Datele oficiale indică versiunile 2025.9, 2023.20 și anterioare [1]. Dacă aveți o altă versiune, confirmați totuși cu furnizorul sau echipa tehnică, deoarece este indicat să se verifice caz cu caz.

Am nevoie de interacțiune din partea utilizatorului pentru ca această vulnerabilitate să fie exploatată?

Nu. Conform descrierii oficiale, exploatarea nu necesită interacțiune din partea utilizatorului [1], ceea ce o face mai periculoasă decât alte defecte care depind de păcălirea cuiva.

Ce este CISA KEV și de ce contează faptul că se află acolo?

Este catalogul de vulnerabilități exploatate cunoscute, întreținut de agenția de securitate cibernetică a SUA. Faptul că un CVE figurează în acesta înseamnă că există dovezi ale unor atacuri reale în desfășurare, nu doar un risc teoretic [2].

Surse

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-48282
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar