Vulnerabilidade no ColdFusion permite executar comandos sem login

Cibercriminosos começaram a explorar uma vulnerabilidade crítica no Adobe ColdFusion capaz de permitir a execução de comandos em servidores afetados. A falha, identificada como CVE-2026-48282, recebeu pontuação máxima de gravidade, 10 em 10.

O ColdFusion é usado por empresas para desenvolver e executar aplicações web. Servidores vulneráveis podem armazenar informações corporativas, processar dados de clientes e manter conexão com outros sistemas internos.

A brecha permite que um invasor remoto manipule caminhos de arquivos e grave conteúdo malicioso em áreas indevidas do servidor. O ataque pode ser realizado sem login e não exige qualquer interação de um usuário.

As primeiras tentativas de exploração foram detectadas em 2 de julho de 2026, poucos minutos após a publicação de detalhes técnicos sobre a vulnerabilidade. A atividade foi observada por sensores preparados para identificar ataques contra sistemas expostos.

A falha afeta o ColdFusion 2025 Update 9 e versões anteriores, além do ColdFusion 2023 Update 20 e anteriores. A Adobe corrigiu o problema nas versões 2025 Update 10 e 2023 Update 21, lançadas em 30 de junho.

Leia mais na mesma categoria:

NotíciasPatches e CorreçõesVulnerabilidades