Ciberseguridad · Alerta

CVE-2026-48282: la vulnerabilidad crítica de Adobe ColdFusion que ya se explota activamente

13 de julio de 2026 · 4 min de lectura · Por Redacción Cubix Academia · Nivel avanzado

Un path traversal sin autenticar en el servicio RDS de ColdFusion permite ejecución remota de código con la puntuación máxima de CVSS. CISA lo añadió a su catálogo de explotación activa apenas días después del parche.

dsa

El parche que llegó tarde para frenar la explotación

El 30 de junio, Adobe publicó el boletín APSB26-68 con el parche para CVE-2026-48282, un fallo en ColdFusion con la puntuación máxima posible en CVSS: 10.0. Apenas dos días después de que investigadores de watchTowr publicaran un análisis técnico detallado, la explotación activa ya estaba en marcha: el investigador Ryan Dewhurst, a través de sus sensores honeypot de KEVIntel, capturó el primer intento de ataque real el 2 de julio, con origen en la IP 103.207.14.220, registrada en India. Entre la publicación del análisis técnico y el primer ataque real pasaron horas, no semanas.

Cómo funciona el fallo, paso a paso

El problema reside en el servicio de Remote Development Services (RDS) de ColdFusion, concretamente en el endpoint POST /CFIDE/main/ide.cfm?ACTION=FILEIO. La función que gestiona ese endpoint, getFile(path), no realiza ninguna comprobación de canonicalización ni de límites sobre la ruta que recibe. Eso es, en esencia, un path traversal de manual: si el servicio RDS tiene la autenticación desactivada (una configuración habitual en entornos de desarrollo que a veces sobrevive, por error, hasta producción), un atacante no autenticado puede construir una petición con un formato tipo RPC de longitud prefijada (algo como 2:000018:C:\Windows\win.ini00004:READ) para leer cualquier fichero del sistema, y con la misma técnica, escribir un webshell en CFML directamente en la raíz web. A partir de ahí, ejecutarlo es tan sencillo como pedirlo por HTTP, con los privilegios de la cuenta de servicio de ColdFusion.

Afecta a ColdFusion 2025 hasta la Update 9 inclusive y a ColdFusion 2023 hasta la Update 20 inclusive. El parche llega con ColdFusion 2025 Update 10 y ColdFusion 2023 Update 21.

Inicia sesión para leer este artículo

Es una publicación gratuita: solo hace falta una cuenta, sin suscripción.