CISA добави CVE-2026-48282 в каталога Known Exploited Vulnerabilities заради доказателства за активна експлоатация. NVD я оценява на 10.0 по CVSS - максималната стойност. Федералните агенции имат срок до 10 юли.
- CVE-2026-48282 (Adobe ColdFusion, path traversal, CVSS 10.0) е в KEV заради доказана активна експлоатация.
- Кръпката е в APSB26-68; засегнати са ColdFusion 2025.9 и 2023.20 и по-стари. Срок за федералните агенции: 10 юли.
- Същият бюлетин дръпнахме на 6 юли, защото агрегатор твърдеше експлоатация, която Adobe отричаше. Днес я потвърждава CISA - за друго CVE.
Преди два дни дръпнахме една статия за същия този бюлетин на Adobe. Днес я пишем - но за друга уязвимост и с друг повод. Струва си да се обясни защо.
На 6 юли един агрегатор твърдеше, че уязвимост от бюлетина APSB26-68 се експлоатира активно. Отворихме официалната страница на Adobe: там пишеше обратното. Изхвърлихме статията. Днес CISA потвърждава активна експлоатация - за ДРУГА уязвимост от същия бюлетин.
Дотук: разликата между 'нещо в този бюлетин ще гръмне' и 'CVE-2026-48282 гърми' е разликата между усещане и действие. По първото не можеш да закърпиш нищо. По второто знаеш точно кой сървър, коя версия, до кога. Публикувахме ли предположението, ще сме 'първи' с текст, който не върши работа.
ColdFusion е от онези системи, които никой не помни, че върти - до деня, в който някой я намери. Оценка 10.0 е таванът на скалата, по-нагоре няма. На практика: достъп до файлове извън приложението, без парола.
Имаш ли ColdFusion някъде в инфраструктурата, кръпката не чака следващия прозорец за поддръжка. И каже ли ти някой, че нещо се експлоатира - питай за номера на CVE. Няма номер, няма новина.