CVE-2026-48282 היא חולשה ב-Adobe ColdFusion, פלטפורמת פיתוח יישומי אינטרנט ארגונית ותיקה, שקיבלה את הציון המקסימלי האפשרי בסולם ה-CVSS: 10.0 מתוך 10. לפי חוקר האבטחה Ryan Dewhurst, תוקפים החלו לנצל אותה בזירה תוך כשעתיים בלבד מרגע שאדובי פרסמה את העדכון, חלון זמן קצר במיוחד שממחיש כמה מהר ניצולים מתעדכנים היום.
סקירה כללית
ColdFusion משמש ליצירת אתרים ויישומי אינטרנט דינמיים, ונפוץ בעיקר בארגונים גדולים ובגופי ממשלה בארה'ב. החולשה היא Path Traversal (מעבר נתיבים), טכניקה שבה תוקף משתמש בתווים כמו '../' כדי לצאת מהתיקייה שאליה אמור להיות מוגבל, ולהגיע לקבצים או פעולות שאינם מיועדים לו. במקרה הזה, הניצול מאפשר לתוקף להריץ קוד שרירותי בהקשר של המשתמש שמריץ את שרת ה-ColdFusion, כלומר השתלטות מלאה על השרת ללא צורך בהזדהות.
מזהה: CVE-2026-48282
סוג: מעבר נתיבים מוגבל (Path Traversal, CWE-22)
מוצר: Adobe ColdFusion
גרסאות מושפעות: 2025.9, 2023.20 וגרסאות קודמות
גרסה מתוקנת: עדכון האבטחה של Adobe (ייעוץ APSB26-68), כ-30 ביוני 2026
ניצול בפועל: כן, ברשימת ה-KEV של CISA (נוסף ב-7 ביולי 2026)
ציר זמן
30 ביוני 2026 (בקירוב): Adobe מפרסמת עדכון אבטחה (APSB26-68) וממליצה להתקין אותו תוך 72 שעות.
תוך כשעתיים מהפרסום: תוקפים מתחילים לנצל את החולשה בזירה, לפי מעקב של KEVIntel.
7 ביולי 2026: CISA מוסיפה את CVE-2026-48282 לרשימת ה-KEV, עם מועד תיקון פדרלי של 10 ביולי 2026.
איך הניצול עובד
תוקף מנצל את חולשת ה-Path Traversal ושולח בקשת HTTP שחומקת מהתיקייה המוגבלת שבה אמור לפעול שרת ה-ColdFusion. בשל טיפול לקוי בנתיב הקובץ, השרת מאפשר גישה מחוץ לגבולות שהוגדרו, וכתוצאה מכך התוקף מצליח להריץ קוד משלו בהרשאות התהליך של השרת. הפעולה כולה אינה דורשת הזדהות, אינטראקציה של משתמש, או תנאים מיוחדים, מה שהופך אותה לפשוטה במיוחד לניצול אוטומטי בקנה מידה רחב.
ניתוח ציון ה-CVSS
ציון CVSS: 10.0
זה הרף המקסימלי: הרצת קוד מרחוק ללא הזדהות ובלי אינטראקציה, שחורגת מגבולות רכיב הקובץ אל כל השרת ופוגעת במלואם בסודיות, בשלמות ובזמינות. זהו למעשה השילוב הגרוע ביותר האפשרי בסולם, ולכן ניצול בפועל תוך שעתיים מהפרסום לא באמת הפתיע.
איפה למצוא Proof of Concept (PoC)
ניתוח טכני מפורט של החולשה ושל שרשרת הניצול, כולל שחזור במעבדה, זמין בכתבת המחקר של Resecurity.
ציון מושלם של 10.0 הוא נדיר, וכשהוא מגיע יחד עם ניצול בפועל תוך שעתיים מהפרסום, אין מרחב להתלבטות. ארגונים שמריצים ColdFusion צריכים להתייחס לעדכון הזה כאל חירום, לא כאל עוד פריט ברשימת המשימות.
תגובות