ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Salı günü aktif olarak istismar edildiğine dair kanıtlar bulunan dört güvenlik açığını Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi.
Açıklar şöyle sıralanıyor:
- CVE-2026-48282 (CVSS puanı: 10.0) – Adobe ColdFusion'da, geçerli kullanıcı bağlamında rastgele kod çalıştırılmasına yol açabilen bir yol atlama (path traversal) güvenlik açığı.
- CVE-2026-56290 (CVSS puanı: 10.0) – Joomlack Page Builder'da, kimlik doğrulaması gerektirmeden rastgele dosya yüklenmesi yoluyla uzaktan kod çalıştırmaya izin veren hatalı erişim kontrolü güvenlik açığı.
- CVE-2026-55255 (CVSS puanı: 6.1) – Langflow'da, kimliği doğrulanmış bir saldırganın istekte kurbanın akış kimliğini belirterek başka bir kullanıcıya ait herhangi bir akışı çalıştırmasına olanak tanıyan, kullanıcı tarafından kontrol edilen anahtar yoluyla yetkilendirme atlatma güvenlik açığı.
- CVE-2026-48908 (CVSS puanı: 10.0) – JoomShaper SP Page Builder'da, kimlik doğrulaması gerektirmeden kullanıcıların rastgele dosya yüklemesine ve sonuçta PHP kodu yüklenip çalıştırılmasına neden olan tehlikeli türde dosya yükleme güvenlik açığı.
CVE-2026-48282'nin kamuya açıklandıktan saatler içinde istismar edildiği gözlemlendi. Güvenlik araştırmacısı ve KEVIntel'in kurucusu Ryan Dewhurst, The Hacker News'e yaptığı açıklamada, Hindistan konumlu bir IP adresinden ("103.207.14[.]220") bir girişim kaydedildiğini söyledi.