Lỗ hổng Adobe ColdFusion CVSS 10/10 đang bị khai thác thực tế trong vòng 2 giờ sau khi công bố

Một lỗ hổng bảo mật nghiêm trọng trong Adobe ColdFusion vừa được xác nhận đang bị khai thác thực tế chỉ trong vòng hai giờ sau khi thông tin lỗ hổng được công bố công khai. Đây là cảnh báo đặc biệt nghiêm trọng đối với các tổ chức đang vận hành nền tảng phát triển ứng dụng nhanh này trên toàn thế giới.

Chi tiết lỗ hổng CVE-2026-48282

Lỗ hổng được theo dõi với mã số CVE-2026-48282 đạt điểm CVSS tối đa 10/10, thuộc loại Path Traversal (CWE-22) — cho phép duyệt đường dẫn ngoài thư mục giới hạn. Kẻ tấn công có thể khai thác để thực thi mã tùy ý từ xa (Remote Code Execution) mà không cần xác thực, không cần tương tác người dùng.

Vector CVSS của lỗ hổng này là AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, phản ánh mức độ dễ khai thác qua mạng, ảnh hưởng đến cả tính bảo mật, toàn vẹn và tính sẵn sàng của hệ thống ở mức cao nhất.

Adobe đã phát hành bản vá vào ngày 30/06/2026 thông qua:

  • ColdFusion 2025 Update 10
  • ColdFusion 2023 Update 21

Tại thời điểm phát hành, Adobe tuyên bố chưa phát hiện bằng chứng khai thác thực tế. Tuy nhiên, công ty xếp bản vá ở mức ưu tiên 1 — mức cao nhất — và khuyến nghị người dùng cập nhật ngay lập tức.

Bị khai thác trong 2 giờ sau công bố

Lỗ hổng Adobe ColdFusion CVE-2026-48282 đang bị khai thác thực tế

Theo nền tảng tình báo lỗ hổng KEVIntel, tin tặc đã bắt đầu khai thác CVE-2026-48282 chỉ trong vòng hai giờ kể từ khi thông tin lỗ hổng được tiết lộ công khai. Founder của KEVIntel, Ryan Dewhurst, xác nhận hệ thống honeypot toàn cầu của họ đã ghi nhận các hoạt động khai thác thực tế ngay sau đó.

Tiếp theo, Trung tâm An ninh Mạng Canada (Canadian Centre for Cyber Security) cũng phát đi cảnh báo chính thức, xác nhận CVE-2026-48282 đang được khai thác trong các cuộc tấn công thực tế dựa trên các báo cáo nguồn mở.

Adobe đã cập nhật thông báo bảo mật (APSB26-68), xác nhận “lỗ hổng CVE-2026-48282 đã bị khai thác trong thực tế trong các cuộc tấn công có giới hạn nhắm vào Adobe ColdFusion.”

Thực trạng đáng lo ngại: Cửa sổ vá lỗi ngày càng thu hẹp

Sự kiện này làm nổi bật một xu hướng đáng báo động trong bảo mật hiện đại: khoảng thời gian từ lúc công bố lỗ hổng đến khi bị khai thác ngày càng rút ngắn.

Piyush Sharma, đồng sáng lập và CEO của Tuskira, nhận định: “Adobe đã hành động nhanh chóng để phát hành bản vá, nhưng chúng ta đang chứng kiến cửa sổ quyết định bị thu hẹp đáng kể như thế nào. Kẻ tấn công bắt đầu khai thác lỗ hổng trong vòng hai giờ sau khi công bố — sớm hơn nhiều so với thời gian thực tế mà hầu hết các tổ chức cần để xác nhận, ưu tiên, kiểm tra và triển khai bản vá trong môi trường sản xuất.”

Xu hướng này đặt ra áp lực rất lớn cho các đội bảo mật trong việc rút ngắn thời gian phản ứng và triển khai các biện pháp kiểm soát bù đắp trong khi chờ vá lỗi.

Phạm vi ảnh hưởng và khuyến nghị hành động

Lỗ hổng APSB26-68 của Adobe bao gồm tổng cộng 6 lỗ hổng với điểm CVSS tối đa 10/10, bao gồm: tải lên tệp nguy hiểm không bị kiểm soát (CWE-434), xác thực đầu vào không đúng cách (CWE-20), và path traversal (CWE-22). Tất cả đều có thể dẫn đến thực thi mã tùy ý.

Các phiên bản bị ảnh hưởng:

  • Adobe ColdFusion 2025 (trước Update 10)
  • Adobe ColdFusion 2023 (trước Update 21)

Khuyến nghị khẩn cấp:

  • Cập nhật lên ColdFusion 2025 Update 10 hoặc ColdFusion 2023 Update 21 ngay lập tức.
  • Kiểm tra nhật ký hệ thống để phát hiện các dấu hiệu xâm nhập trước đó.
  • Hạn chế quyền truy cập mạng vào các phiên bản ColdFusion chưa được vá.
  • Triển khai WAF (tường lửa ứng dụng web) như một lớp bảo vệ tạm thời.

VNCyberS tổng hợp từ SecurityWeek, Adobe Security Bulletin (APSB26-68)

Contact Us

Email: [email protected]
Phone: +84 903260277