文章总结: AdobeColdFusion存在高危路径穿越漏洞CVE-2026-48282,无需身份验证即可远程代码执行,影响2025.9、2023.20及更早版本。漏洞细节公开后两小时内即被野外利用,攻击源IP来自印度。建议受影响企业立即安装补丁防范攻击。 综合评分: 85 文章分类: 漏洞分析,应急响应,威胁情报,web安全
Adobe ColdFusion漏洞CVE-2026-48282现已被利用
鹏鹏同学 鹏鹏同学
黑猫安全
2026年7月7日 08:57 湖北
在小说阅读器读本章
去阅读
攻击者已开始利用 CVE-2026-48282 漏洞实施攻击,该高危漏洞存在于 Adobe ColdFusion 软件中。此漏洞为路径穿越漏洞,无需身份验证即可实现任意代码执行。受影响版本包括 ColdFusion 2025.9、2023.20 及更早版本,远程攻击者可在存在漏洞的服务器上执行恶意代码。
Adobe 官方警示,该漏洞利用门槛极低,极有可能出现大规模野外真实攻击。KEVIntel 研究人员称,CVE-2026-48282 漏洞细节公开后不到两小时,攻击者就已发起野外利用攻击。KEVIntel 创始人瑞安・杜赫斯特表示,此次攻击源 IP 地址为 103.207.14 .220,攻击者位于印度。
⚠️ 预警:CVE-2026-48282 漏洞详情披露不足两小时,KEVIntel 全球蜜罐监测网络就捕获到野外实际利用行为。
Adobe ColdFusion 未授权任意文件读写漏洞
攻击者所在地:印度攻击 IP:103.207.14.220
原文配图链接:If… pic.twitter.com/fok7ZQ56Gy—— 瑞安・杜赫斯特(账号:ethicalhack3r),2026 年 7 月 2 日
部署 Adobe ColdFusion 的企业机构需尽快安装最新安全补丁,抵御持续爆发的攻击行为。
2025 年 2 月,美国网络安全与基础设施安全局(CISA)将另一款 Adobe ColdFusion 反序列化漏洞(漏洞编号 CVE-2017-3066)录入已知被利用漏洞(KEV)清单。
今年年初,格雷诺伊斯(GreyNoise)威胁情报平台披露一场协同攻击活动:攻击者批量利用十余款 Adobe ColdFusion 漏洞,仅 2025 年圣诞假期期间,监测到上万次攻击试探行为。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:黑猫安全 鹏鹏同学 鹏鹏同学《Adobe ColdFusion漏洞CVE-2026-48282现已被利用》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论