CISA нареди спешно обновяване на Adobe ColdFusion заради критична уязвимост

Федералните агенции в САЩ разполагат с ограничен срок за прилагане на корекциите, след като експлоатацията на уязвимостта започна само часове след публикуването на обновленията

Американската Агенция за киберсигурност и сигурност на инфраструктурата (CISA) предупреди за активно експлоатирана критична уязвимост в платформата Adobe ColdFusion и задължи федералните институции да приложат необходимите корекции в кратък срок. Случаят е поредното доказателство, че времето между публикуването на защитни обновления и появата на реални атаки продължава да се съкращава, което значително увеличава риска за организациите, използващи подобни системи.

Уязвимост с максимална степен на критичност

Става въпрос за уязвимостта CVE-2026-48282, която засяга Adobe ColdFusion 2025.9, 2023.20 и всички по-стари поддържани версии. Според публикуваната информация слабостта позволява на отдалечен нападател, без предварителни привилегии и при сравнително ниска сложност на атаката, да изпълни произволен код върху уязвимата система.

Подобен тип уязвимости представляват една от най-сериозните категории заплахи, тъй като могат да доведат до пълен компромис на сървъра, инсталиране на зловреден софтуер, кражба на информация или използване на инфраструктурата като отправна точка за последващи атаки.

Атаките започват почти веднага след публикуването на корекциите

Adobe публикува необходимите актуализации преди около седмица и препоръча те да бъдат инсталирани в рамките на 72 часа, определяйки риска от експлоатация като изключително висок.

Особено тревожен е фактът, че според специалиста по киберразузнаване Райън Дюхърст, основател на KEVIntel, първите опити за експлоатация са били регистрирани само два часа след официалното оповестяване на уязвимостта.

От своя страна Канадският център за киберсигурност също отправи предупреждение към организациите да предприемат незабавни действия за защита на своите среди.

Този случай ясно демонстрира тенденцията заплахите да бъдат автоматизирани почти мигновено след публикуването на техническите подробности и наличните обновления.

CISA включи уязвимостта в каталога на активно експлоатираните слабости

След потвърждаването на атаките CISA добави CVE-2026-48282 към своя Known Exploited Vulnerabilities (KEV) Catalog – списък с уязвимости, за които има доказателства, че вече се използват от заплахови групи.

В резултат на това всички федерални граждански агенции на САЩ са задължени да приложат необходимите корекции до 10 юни, съгласно изискванията на Binding Operational Directive (BOD) 26-04.

Новата директива поставя акцент върху няколко основни критерия при определяне на приоритетите за актуализиране:

  • наличие на активно експлоатиране;
  • възможност атаките да бъдат автоматизирани;
  • достъпност на уязвимите системи през интернет;
  • потенциал нападателите да получат частичен или пълен контрол върху компрометираните устройства.

Стотици сървъри остават достъпни от интернет

Данните на организацията Shadowserver Foundation показват, че към момента в интернет продължават да бъдат достъпни близо 800 инсталации на Adobe ColdFusion.

Не е ясно колко от тях вече са актуализирани или представляват тестови среди (honeypots), но наличието на толкова голям брой публично достъпни системи създава предпоставки за мащабни автоматизирани атаки.

При подобни кампании нападателите обикновено използват автоматизирано сканиране на интернет, за да откриват уязвими сървъри непосредствено след публикуването на нови експлойти.

Adobe отстрани и други критични слабости

Освен CVE-2026-48282, Adobe публикува корекции и за още шест уязвимости с максимална степен на критичност, засягащи платформите ColdFusion и Adobe Campaign Classic.

Макар компанията да оценява и тях като изложени на висок риск от бъдеща експлоатация, към момента няма потвърдени данни, че вече се използват в реални атаки.

По-рано тази година Adobe беше принудена да разпространи и извънредни обновления за Adobe Acrobat Reader, след като друга критична уязвимост беше използвана като zero-day в продължение на няколко месеца.

Анализ: прозорецът за реакция става все по-кратък

Случаят с Adobe ColdFusion отново потвърждава една ясно изразена тенденция в съвременната киберсигурност – времето между публикуването на защитна актуализация и началото на реалните атаки вече се измерва не в седмици, а в часове.

За организациите това означава, че традиционните цикли за месечно обновяване все по-често се оказват недостатъчни. Особено при публично достъпни сървъри и корпоративни приложения е необходимо изграждане на процеси за ускорено управление на уязвимостите, непрекъснат мониторинг и своевременно прилагане на критичните актуализации.

Фактът, че от 2021 г. насам CISA е включила 80 уязвимости в продукти на Adobe в каталога KEV, като 10 от тях вече са били използвани и при атаки с рансъмуер, показва, че платформите на компанията продължават да бъдат предпочитана цел за киберпрестъпните групи. Това прави навременното управление на риска не просто добра практика, а ключов елемент от защитата на всяка организация.

e-security.bg

Подобни

Microsoft пусна извънредни актуализации за проблемa с Dell
20.07.2026
dell
Критична уязвимост в ServiceNow AI Platform вече се експлоатира активно
20.07.2026
servicenow
Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy