A critical vulnerability, designated CVE-2026-48282, in Adobe ColdFusion allows for arbitrary code execution without user interaction. This flaw exploits a path traversal issue, enabling attackers to gain full control of affected servers remotely. The vulnerability affects ColdFusion 2025 Update 9 and earlier, as well as ColdFusion 2023 Update 20 and earlier versions. Emergency patches have been released by Adobe and must be applied immediately to prevent exploitation. The Canadian Centre for Cyber Security has warned of ongoing active attacks, which began shortly after the public disclosure of the vulnerability.
Active ColdFusion Arbitrary Code Execution Flaw Scores CVSS 10
CyberSIXT Evidence Panel
Article by CyberSIXT
Timeline Coverage
Swipe to explore timeline
-
CISA KEV Catalog Flags Adobe ColdFusion CVE-2026-48282 Exploit
cisa.gov
-
Adobe ColdFusion flaw CVE-2026-48282 exploited hours after patch
securityweek.com
-
Adobe ColdFusion Users Warned to Patch Critical CVE-2026-48282 Flaw
infosecurity-magazine.com
-
Attackers hit Adobe ColdFusion via CVE-2026-48282 within hours
securityaffairs.com
-
Active ColdFusion Arbitrary Code Execution Flaw Scores CVSS 10
securityonline.info