2026-07-02HIGHexploitedCVE-2026-48276, -48277, -48281, -48282, -48283, -48316, Adobe ColdFusion: six CVSS 10.0 unauthenticated RCE paths
Adobe ColdFusion CWE-22 path-traversal RCE (CVSS 10.0), APSB26-68, actively exploited, CISA KEV 2026-07-07
cve · CVE-2026-48282
Coverage
1
first 2026-07-02 → last 2026-07-08
Latest activity
2026-07-08
CVE-2026-48276, -48277, -48281, -48282, -48283, -48316, Adobe ColdFusion: six CVSS 10.0 unauthenticated RCE…
Peak priority
high
1 high
Targets
public-sector
sectors: public-sector, technology
Sources cited
6
3 hosts
Action items (2)
Do-now tasks recorded on the entries about CVE-2026-48282, newest first. Check the date before acting on an older one.
- Confirm every internet-facing ColdFusion 2025/2023 instance is on 2025 Update 10 / 2023 Update 21; treat any unpatched instance as compromised and hunt before patching.2026-07-02CVE-2026-48276 +5
- Review ColdFusion upload/writable paths (cf_scripts, CFIDE, admin upload directories) for newly written .jsp/.cfm/.cfc files outside deployment windows.2026-07-02CVE-2026-48276 +5
Defender insights
What each entry about CVE-2026-48282 tells a defender to do, newest first.
Story timeline
Entries about Adobe ColdFusion CWE-22 path-traversal RCE (CVSS 10.0), APSB26-68, actively exploited, CISA KEV 2026-07-07 (1)
Co-occurring entities
Derived: referenced by the same focused operational entries (weekly summaries and report roundups don't count); ×N counts the shared entries.
- Adobe ColdFusion CWE-20 improper-input-validation RCE (CVSS 10.0), APSB26-68×1
- Adobe ColdFusion CWE-20 improper-input-validation RCE (CVSS 10.0), APSB26-68×1
- Adobe ColdFusion CWE-20 improper-input-validation RCE (CVSS 10.0), APSB26-68×1
- Adobe ColdFusion CWE-434 unrestricted file-upload RCE (CVSS 10.0), APSB26-68×1
- Adobe ColdFusion CWE-434 unrestricted file-upload RCE (CVSS 10.0), APSB26-68×1
- Adobe ColdFusion/Campaign APSB26-68/69×1
Where this entity is cited
Source distribution
- bleepingcomputer.com3 (50%)
- helpx.adobe.com2 (33%)
- cisa.gov1 (17%)
External references
All cited sources (6)
- helpx.adobe.comprimaryAdobe PSIRT APSB26-69https://helpx.adobe.com/security/products/campaign/apsb26-69.html
- helpx.adobe.comprimaryAdobe PSIRT APSB26-68https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html
- bleepingcomputer.comBleepingComputerhttps://www.bleepingcomputer.com/news/security/adobe-patches-seven-max-severity-coldfusion-campaign-flaws/
- bleepingcomputer.comBleepingComputerhttps://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-max-severity-coldfusion-flaw-by-friday/
- bleepingcomputer.comBleepingComputerhttps://www.bleepingcomputer.com/news/security/max-severity-adobe-coldfusion-flaw-now-exploited-in-attacks/
- cisa.govCISA Known Exploited Vulnerabilities Cataloghttps://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json