CISA alerta sobre 4 vulnerabilidades críticas en Adobe, Joomla y Langflow
La Agencia de Seguridad Cibernética e Infraestructura de EE.UU. (CISA) ha añadido cuatro vulnerabilidades de seguridad a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV), lo que indica que están siendo activamente aprovechadas por atacantes. Esto es preocupante, ya que estas fallas pueden permitir a los atacantes ejecutar código malicioso en sistemas vulnerables.
Cómo funciona el ataque
Las vulnerabilidades identificadas son:
- CVE-2026-48282 (puntuación CVSS: 10.0): una vulnerabilidad de recorrido de ruta en Adobe ColdFusion que podría permitir la ejecución de código arbitrario en el contexto del usuario actual.
- CVE-2026-56290 (puntuación CVSS: 10.0): una vulnerabilidad de control de acceso inadecuado en Joomlack Page Builder que permite la carga de archivos arbitrarios sin autenticación, lo que puede llevar a la ejecución de código remoto.
- CVE-2026-55255 (puntuación CVSS: 6.1): una vulnerabilidad de bypass de autorización en Langflow que permite a un atacante autenticado ejecutar flujos de otros usuarios.
- CVE-2026-48908 (puntuación CVSS: 10.0): una carga no restringida de archivos peligrosos en JoomShaper SP Page Builder que permite a usuarios no autenticados subir archivos PHP, lo que resulta en la ejecución de código.
A quién afecta
Estas vulnerabilidades afectan a usuarios de Adobe ColdFusion, Joomla y Langflow, plataformas utilizadas ampliamente por empresas y desarrolladores. La explotación de estas fallas puede comprometer la seguridad de los sistemas y datos, permitiendo a los atacantes acceder a información sensible o tomar el control total del sistema.
Qué significa esto para ti
Para protegerse, se recomienda a los usuarios y administradores de sistemas que actualicen a las versiones más recientes de los software afectados antes del 10 de julio de 2026. Ignorar estas actualizaciones podría dejar sus sistemas expuestos a ataques, lo que podría resultar en pérdida de datos y daños a la reputación de la empresa.