CVE-2026-48282
Sfruttamento noto · CISA KEV
CVSS 10 CRITICAL: coldFusion versions 2025.9, 2023.20 and earlier are affected by an Improper Limitation of a Pathname to a Restricted…
Data di correzione federale CISA 10 lug
Vulnerabilità ed exploit · Attacco ad app web
Un ColdFusion esposto non è più solo un ticket di patch: il punto rotto è il tempo di reazione, perché una falla di path traversal può diventare foothold sul server in poche ore. La lettura standard si ferma alla vulnerabilità web; qui il problema è che l’istanza internet-facing può trasformarsi subito in accesso al host, con esecuzione di codice nel contesto dell’utente corrente.
Più fonti confermano lo sfruttamento in the wild di CVE-2026-48282 entro poche ore dalla disclosure. Adobe ha rilasciato ColdFusion 2025 update 10 e ColdFusion 2023 update 21; la falla può consentire lettura arbitraria di file, bypass di controlli di sicurezza ed esecuzione di codice su sistemi esposti.
La finestra tra divulgazione e weaponization si è quindi compressa a tal punto che validare prima di patchare non è più una premessa sicura. Per chi gestisce ColdFusion su internet, il server va trattato come possibile punto d’ingresso già nel momento in cui la notizia esce.
5 fonti · 7 lug
Sfruttamento noto · CISA KEV
CVSS 10 CRITICAL: coldFusion versions 2025.9, 2023.20 and earlier are affected by an Improper Limitation of a Pathname to a Restricted…
Data di correzione federale CISA 10 lug
SecurityWeek
Critical Adobe ColdFusion Vulnerability Exploited in Attacks
Hackers are exploiting a recently patched critical vulnerability (CVE-2026-48282) in Adobe ColdFusion that carries a CVSS score of 10/10.
originaleHelp Net Security
Attackers exploit critical Adobe ColdFusion vulnerability (CVE-2026-48282) - Help Net Security
CVE-2026-48282, one of the maximum severity vulnerabilities patched in Adobe ColdFusion on June 30, 2026, has been targeted by attackers.
originaleINCIBE-CERT
Path Traversal en ColdFusion de Adobe
Adobe ha publicado una vulnerabilidad de severidad crítica que encaso de ser explotada podría provocar
originalePart of the PlainSec briefing for 2026-07-06
Every edition of this story: ColdFusion passa da disclosure a compromissione immediata