Archivo editorial

CiberseguridadAlerta

CVE-2026-48282: la vulnerabilidad crítica de Adobe ColdFusion que ya se explota activamente

Un path traversal sin autenticar en el servicio RDS de ColdFusion permite ejecución remota de código con la puntuación máxima de CVSS. CISA lo añadió a su catálogo de explotación activa apenas días después del parche.

Publicado
13 de julio de 2026
Tiempo
4 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
avanzado
dsa

El parche que llegó tarde para frenar la explotación

El 30 de junio, Adobe publicó el boletín APSB26-68 con el parche para CVE-2026-48282, un fallo en ColdFusion con la puntuación máxima posible en CVSS: 10.0. Apenas dos días después de que investigadores de watchTowr publicaran un análisis técnico detallado, la explotación activa ya estaba en marcha: el investigador Ryan Dewhurst, a través de sus sensores honeypot de KEVIntel, capturó el primer intento de ataque real el 2 de julio, con origen en la IP 103.207.14.220, registrada en India. Entre la publicación del análisis técnico y el primer ataque real pasaron horas, no semanas.

Cómo funciona el fallo, paso a paso

El problema reside en el servicio de Remote Development Services (RDS) de ColdFusion, concretamente en el endpoint POST /CFIDE/main/ide.cfm?ACTION=FILEIO. La función que gestiona ese endpoint, getFile(path), no realiza ninguna comprobación de canonicalización ni de límites sobre la ruta que recibe. Eso es, en esencia, un path traversal de manual: si el servicio RDS tiene la autenticación desactivada (una configuración habitual en entornos de desarrollo que a veces sobrevive, por error, hasta producción), un atacante no autenticado puede construir una petición con un formato tipo RPC de longitud prefijada (algo como 2:000018:C:\Windows\win.ini00004:READ) para leer cualquier fichero del sistema, y con la misma técnica, escribir un webshell en CFML directamente en la raíz web. A partir de ahí, ejecutarlo es tan sencillo como pedirlo por HTTP, con los privilegios de la cuenta de servicio de ColdFusion.

Afecta a ColdFusion 2025 hasta la Update 9 inclusive y a ColdFusion 2023 hasta la Update 20 inclusive. El parche llega con ColdFusion 2025 Update 10 y ColdFusion 2023 Update 21.