अमेरिकी साइबर सुरक्षा एजेंसी CISA ने सभी फेडरल विभागों को CVE-2026-48282 नामक अधिकतम गंभीरता वाली ColdFusion खामी को शुक्रवार, 10 जून से पहले ठीक करने का निर्देश दिया है। Adobe ने पहले ही इस खामी के लिए सुरक्षा अपडेट जारी कर दिया था, परन्तु हमलावरों ने दो घंटे में ही इसका शोषण शुरू कर दिया।

संयुक्त राज्य अमेरिका की Cybersecurity and Infrastructure Security Agency (CISA) ने आज एक बाइंडिंग ऑपरेशनल डायरेक्टिव (BOD 26-04) जारी किया, जिसमें सभी फेडरल सिविलियन एक्जीक्यूटिव ब्रांच (FCEB) एजेंसियों को Adobe ColdFusion के गंभीर सुरक्षा दोष CVE-2026-48282 को शुक्रवार, 10 जून तक पैच करने का अनिवार्य आदेश दिया गया है। यह खामी ColdFusion के 2025.9, 2023.20 और उससे पहले के संस्करणों को प्रभावित करती है और बिना किसी विशेष अधिकार के रिमोट हमलावरों को कोड निष्पादन करने की अनुमति देती है।

Adobe का त्वरित प्रतिक्रिया

Adobe ने इस खामी की पहचान होते ही एक सप्ताह पहले ही सुरक्षा अपडेट जारी किया और प्रशासनिक उपयोगकर्ताओं से 72 घंटे के भीतर पैच लागू करने का आग्रह किया। कंपनी ने कहा, "यह अपडेट उन कमजोरियों को दूर करता है जो वर्तमान में या भविष्य में लक्षित होने की उच्च संभावना रखती हैं।" हालांकि, Adobe ने अभी तक इस खामी के वाइल्ड-ड्राइव एक्सप्लॉइट की पुष्टि नहीं की है।

हमलावरों की तेज़ गति

KEVIntel के संस्थापक रयान डेहर्स्ट ने बताया कि Adobe के पैच जारी होने के दो घंटे बाद ही हमलावरों ने CVE-2026-48282 का शोषण शुरू कर दिया था। कैनेडियन सेंटर फॉर साइबर सिक्योरिटी (CCCS) ने भी नेटवर्क प्रशासकों को इस खामी से जुड़े निरंतर हमलों के विरुद्ध तुरंत सुरक्षा उपाय करने की सलाह दी।

Shadowserver की निगरानी और जोखिम का पैमाना

इंटरनेट सुरक्षा निगरानी समूह Shadowserver ने लगभग 800 ऑनलाइन एक्सपोज़्ड Adobe ColdFusion इंस्टेंस की पहचान की है, परन्तु यह स्पष्ट नहीं है कि इनमें से कितने वास्तविक लक्ष्य हैं और कितने हनीपॉट के रूप में कार्य कर रहे हैं। यह आंकड़ा इस बात का संकेत देता है कि सार्वजनिक रूप से एक्सपोज़्ड ColdFusion सर्वर अभी भी बड़े पैमाने पर हमले के लिए आकर्षक लक्ष्य बने हुए हैं।

BOD 26-04 की पृष्ठभूमि और प्रभाव

पिछले महीने प्रकाशित BOD 26-04 के तहत, फेडरल एजेंसियों को पैचिंग को प्राथमिकता देने के लिए चार मानदंडों का पालन करना अनिवार्य किया गया: (i) खामी CISA के KEV कैटलॉग में है या नहीं, (ii) क्या उसका शोषण स्वचालित रूप से बड़े पैमाने पर संभव है, (iii) क्या प्रभावित सिस्टम इंटरनेट पर उजागर हैं, और (iv) शोषण से हमलावर को कितनी नियंत्रण मिलती है। ColdFusion की इस खामी ने सभी चार मानदंडों को पूरा किया, इसलिए इसे शीर्ष प्राथमिकता दी गई।

Adobe ने पिछले सप्ताह ColdFusion और Campaign Classic प्लेटफ़ॉर्म में छह अन्य अधिकतम गंभीरता वाली खामियों को भी पैच किया, लेकिन इन पर अभी तक कोई सक्रिय शोषण नहीं देखा गया। इसके अतिरिक्त, अप्रैल में Adobe ने Acrobat Reader की एक ज़ीरो‑डे खामी (CVE-2026-34621) के लिए आपातकालीन अपडेट जारी किया था, जो दिसंबर 2025 से शोषित हो रही थी।

निजी और सार्वजनिक दोनों क्षेत्रों में साइबर सुरक्षा टीमों को अब इस खामी की त्वरित पहचान, पैच डिप्लॉयमेंट और निरंतर मॉनिटरिंग पर ध्यान देना होगा, क्योंकि हर मिनट का विलंब संभावित डेटा उल्लंघन या रैनसमवेयर हमले की संभावना को बढ़ाता है।