we_are_coded.by CODE · Светът, декодиран
EN
CISA

Уязвимост в Adobe ColdFusion с оценка 10.0 се експлоатира активно

CISAСигурност

CISA добави CVE-2026-48282 в каталога Known Exploited Vulnerabilities заради доказателства за активна експлоатация. NVD я оценява на 10.0 по CVSS - максималната стойност. Федералните агенции имат срок до 10 юли.

Накратко
  • CVE-2026-48282 (Adobe ColdFusion, path traversal, CVSS 10.0) е в KEV заради доказана активна експлоатация.
  • Кръпката е в APSB26-68; засегнати са ColdFusion 2025.9 и 2023.20 и по-стари. Срок за федералните агенции: 10 юли.
  • Същият бюлетин дръпнахме на 6 юли, защото агрегатор твърдеше експлоатация, която Adobe отричаше. Днес я потвърждава CISA - за друго CVE.
Проверено на8 юли 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Преди два дни дръпнахме една статия за същия този бюлетин на Adobe. Днес я пишем - но за друга уязвимост и с друг повод. Струва си да се обясни защо.

Фактите: На 7 юли 2026 г. CISA добави CVE-2026-48282 (path traversal в Adobe ColdFusion, стара платформа за уеб приложения) в каталога Known Exploited Vulnerabilities заради доказателства за активна експлоатация. NVD (базата данни на САЩ за уязвимости) дава CVSS 3.1 оценка 10.0 (критична). Засегнати са ColdFusion 2025.9 и 2023.20 и по-стари версии; кръпката е в бюлетин Adobe APSB26-68. Срокът за федералните агенции на САЩ е 10 юли 2026 г. Първоизточник: официалният KEV каталог на CISA (catalogVersion 2026.07.07) и NVD.

На 6 юли един агрегатор твърдеше, че уязвимост от бюлетина APSB26-68 се експлоатира активно. Отворихме официалната страница на Adobe: там пишеше обратното. Изхвърлихме статията. Днес CISA потвърждава активна експлоатация - за ДРУГА уязвимост от същия бюлетин.

Агрегаторът позна посоката и сбърка факта. Това не е половин победа. Това е причината да не го цитираме.

Дотук: разликата между 'нещо в този бюлетин ще гръмне' и 'CVE-2026-48282 гърми' е разликата между усещане и действие. По първото не можеш да закърпиш нищо. По второто знаеш точно кой сървър, коя версия, до кога. Публикувахме ли предположението, ще сме 'първи' с текст, който не върши работа.

ColdFusion е от онези системи, които никой не помни, че върти - до деня, в който някой я намери. Оценка 10.0 е таванът на скалата, по-нагоре няма. На практика: достъп до файлове извън приложението, без парола.

Имаш ли ColdFusion някъде в инфраструктурата, кръпката не чака следващия прозорец за поддръжка. И каже ли ти някой, че нещо се експлоатира - питай за номера на CVE. Няма номер, няма новина.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→CISA - Adds One Known Exploited Vulnerability to Catalog (07.07.2026)→CISA - Known Exploited Vulnerabilities Catalog→NVD - CVE-2026-48282
Оригинал: https://wearecoded.com/articles/coldfusion-cvss10-kev-exploited.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини