Критическая уязвимость Adobe ColdFusion с максимальной оценкой опасности CVE-2026-48282 пошла в реальные атаки меньше чем через два часа после публикации деталей. Для компаний, где ColdFusion до сих пор держит внутренние порталы, клиентские кабинеты или старые корпоративные веб-приложения, это плохая новость без всякой драмы: окно на реакцию оказалось почти символическим.
Об этом сообщает BleepingComputer со ссылкой на компанию KEVIntel, которая занимается разведданными по уязвимостям. Речь идет о баге в Adobe ColdFusion, коммерческой платформе для разработки и запуска веб-приложений. Уязвимость затрагивает версии 2025.9, 2023.20 и более ранние. Сценарий для атакующего максимально неприятный: привилегии не нужны, пользовательское взаимодействие не нужно, итогом может стать удаленное выполнение кода на непропатченной системе.
Adobe выпустила исправления на прошлой неделе и сразу дала понять, что история серьезная. Вендор отнес проблему к категории с высоким риском эксплуатации и рекомендовал администраторам установить обновление как можно быстрее, в идеале в течение 72 часов. Формулировка сама по себе показательна: обычно такие предупреждения не раздают для галочки. А дальше рынок подтвердил худший сценарий. По словам основателя KEVIntel Райана Дьюхерста, компания увидела эксплуатацию CVE-2026-48282 в своей глобальной сети ханипотов менее чем через два часа после публикации технических подробностей.
Почти одновременно отреагировал и Canadian Centre for Cyber Security, государственный центр, координирующий реагирование Канады на киберинциденты. Там отдельно предупредили защитников, что открытые источники уже указывают на активную эксплуатацию CVE-2026-48282, и призвали проверить рекомендации и срочно поставить обновления. Когда подобные предупреждения выходят не только от вендора, но и от национальных структур, это обычно означает одно: атаки уже не теоретические и обсуждать приоритеты патч-менеджмента поздно.
Есть и еще один неприятный штрих. По данным Shadowserver, в интернете сейчас видно почти 800 доступных извне инстансов Adobe ColdFusion. При этом непонятно, сколько из них являются ханипотами, а сколько уже успели закрыть дыру. Но даже сама цифра полезна как индикатор: ColdFusion нельзя считать маргинальной технологией из музейного шкафа. Да, это не самый модный стек на рынке, зато именно такие платформы часто живут в enterprise дольше всех. Их редко переписывают без сильной бизнес-причины, а значит, они остаются в проде в роли тихой инфраструктурной базы, пока не приходит очередной CVE с удаленным выполнением кода.
Для российских и русскоязычных ИТ-команд здесь важен не только сам баг, но и темп, с которым он превратился в оружие. История с CVE-2026-48282 хорошо показывает, что старый подход «подождем пару недель, посмотрим на совместимость» работает все хуже. Особенно для публично доступных серверов и особенно для продуктов, у которых есть длинная история интереса со стороны атакующих. Если патч сопровождается прямым предупреждением о высоком риске, его уже надо воспринимать не как рутинное обновление, а как инцидент с очень коротким SLA.
Контекст у Adobe тоже не самый успокаивающий. На прошлой неделе компания закрыла сразу шесть уязвимостей с максимальной степенью опасности в ColdFusion и маркетинговой платформе Campaign Classic. Для всех этих багов был указан низкий порог эксплуатации, отсутствие необходимости во взаимодействии с пользователем и высокий риск того, что ими заинтересуются злоумышленники. Тогда Adobe говорила, что ей не известно о случаях эксплуатации этих проблем в реальных атаках. История с CVE-2026-48282 показывает, насколько быстро это окно может захлопнуться: формально на момент выхода обновления атак еще не видно, а через считаные часы они уже фиксируются в дикой природе.
Это не первый случай, когда Adobe приходится догонять активные кампании. В начале апреля компания выпускала экстренные обновления для Acrobat Reader из-за уязвимости CVE-2026-34621, которую использовали в атаках нулевого дня как минимум четыре месяца, с декабря 2025 года. А если смотреть шире, то с ноября 2021 года американское агентство CISA добавило в свой каталог активно эксплуатируемых уязвимостей 79 проблем в продуктах Adobe. Из них 10, по данным того же каталога, использовались и в атаках с применением ransomware. Такой список уже трудно списать на отдельные неудачные релизы или unlucky timing.
Для разработчиков и владельцев продукта вывод скучный, но важный. Если ColdFusion у вас остался только потому, что «ничего не ломается», это не аргумент в его пользу, а предупреждающий знак для инвентаризации. Нужны хотя бы базовые вещи: понимание, где именно стоят экземпляры ColdFusion, какие из них торчат наружу, кто отвечает за их обновление и сколько времени реально занимает установка критического патча. Без этого любой CVE с удаленным выполнением кода превращается в лотерею, где призом становится чужой шелл на вашем сервере.
Для ИБ-команд уязвимость Adobe ColdFusion в этом кейсе важна еще и как пример скорости современной эксплуатации. Публикация деталей, релиз патча, появление первых попыток атаки, предупреждения от госструктур, подсчет открытых инстансов в сети: вся цепочка укладывается не в месяцы и даже не в дни. На этом фоне компании, где обновления по-прежнему проходят через длинный бюрократический конвейер, фактически оставляют атакующим фору. И вопрос здесь уже не только в ColdFusion. Если рынок привыкает к эксплуатации в течение часов после disclosure, бизнесу придется ускорять не пресс-релизы о цифровой трансформации, а вполне приземленный процесс установки критических патчей.