Adobe揭露的滿分ColdFusion漏洞傳出兩小時後就出現實際攻擊

6月底Adobe發布網頁應用開發平臺ColdFusion、行銷自動化平臺Campaign Classic更新,修補多達7個10分滿分漏洞成為焦點,有資安公司警告,他們在Adobe公布不久之後,就發現有人試圖利用的情形。

威脅情資平臺KEVIntel創辦人Ryan Dewhurst於社群網站X提出警告,在漏洞細節公布後的兩個小時內,其中一個ColdFusion滿分漏洞CVE-2026-48282就遭到實際利用。該平臺在設置的蜜罐陷阱偵測到相關活動,其攻擊來源的IP位址來自印度。Dewhurst呼籲,用戶應儘速套用更新程式因應。值得留意的是,加拿大網路安全中心(CCCS)也指出該漏洞遭到利用,他們根據開源的威脅情報掌握此事,呼籲使用者與管理員根據相關資料,儘速套用必要的更新。

CVE-2026-48282為路徑遍歷漏洞,攻擊者有機會用於執行任意程式碼,過程裡完全不需要使用者互動,Adobe發布ColdFusion 2025 Update 10、ColdFusion 2023 Update 21修補。