{"id":1456,"date":"2026-07-08T08:11:37","date_gmt":"2026-07-08T08:11:37","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/08\/cisa-agrega-4-fallas-de-adobe-joomla-y-langflow-activamente-explotadas-a-kev-cyberdefensa-mx\/"},"modified":"2026-07-08T08:11:37","modified_gmt":"2026-07-08T08:11:37","slug":"cisa-agrega-4-fallas-de-adobe-joomla-y-langflow-activamente-explotadas-a-kev-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/08\/cisa-agrega-4-fallas-de-adobe-joomla-y-langflow-activamente-explotadas-a-kev-cyberdefensa-mx\/","title":{"rendered":"CISA agrega 4 fallas de Adobe, Joomla y Langflow activamente explotadas a KEV \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes <a href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2026\/07\/07\/cisa-adds-one-known-exploited-vulnerability-catalog\" target=\"_blank\">agregado<\/a> <a href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2026\/07\/07\/cisa-adds-three-known-exploited-vulnerabilities-catalog\" target=\"_blank\">cuatro fallos de seguridad<\/a> a sus vulnerabilidades explotadas conocidas (<a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">KEV<\/a>) cat\u00e1logo, citando evidencia de explotaci\u00f3n activa.<\/p>\n<p>Las vulnerabilidades se enumeran a continuaci\u00f3n:<\/p>\n<ul>\n<li><strong><a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-48282\" target=\"_blank\">CVE-2026-48282<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 10,0): una vulnerabilidad de recorrido de ruta en Adobe ColdFusion que podr\u00eda provocar la ejecuci\u00f3n de c\u00f3digo arbitrario en el contexto del usuario actual.<\/li>\n<li><strong><a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-56290\" target=\"_blank\">CVE-2026-56290<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 10.0): una vulnerabilidad de control de acceso inadecuado en Joomlack Page Builder que podr\u00eda permitir la ejecuci\u00f3n remota de c\u00f3digo mediante la carga de archivos arbitrarios no autenticados.<\/li>\n<li><strong><a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-55255\" target=\"_blank\">CVE-2026-55255<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 6.1): una omisi\u00f3n de autorizaci\u00f3n a trav\u00e9s de una vulnerabilidad de clave controlada por el usuario en Langflow que podr\u00eda permitir a un atacante autenticado ejecutar cualquier flujo que pertenezca a otro usuario especificando el ID del flujo de la v\u00edctima en la solicitud.<\/li>\n<li><strong><a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-48908\" target=\"_blank\">CVE-2026-48908<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 10.0): carga sin restricciones de un archivo con una vulnerabilidad de tipo peligroso en JoomShaper SP Page Builder que permite a usuarios no autenticados cargar archivos arbitrarios, lo que en \u00faltima instancia resulta en la carga y ejecuci\u00f3n de c\u00f3digo PHP.<\/li>\n<\/ul>\n<p>Vale la pena se\u00f1alar que <a href=\"https:\/\/www.resecurity.com\/blog\/article\/cve-2026-48282-adobe-coldfusion-rds-path-traversal-leading-to-rce\" target=\"_blank\">explotaci\u00f3n<\/a> de CVE-2026-48282 se observ\u00f3 pocas horas despu\u00e9s de la divulgaci\u00f3n p\u00fablica, y Ryan Dewhurst, investigador de seguridad y fundador de KEVIntel, le dijo a The Hacker News que se registr\u00f3 un intento desde una direcci\u00f3n IP geolocalizada en la India (\u00ab103.207.14[.]220\u00bb).<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>CVE-2026-48908, por otro lado, se dice que ha sido explotado como d\u00eda cero para cargar un archivo PHP mediante una solicitud HTTP POST al punto final \u00abindex.php?option=com_sppagebuilder&amp;task=asset.uploadCustomIcon\u00bb, seguido de la aparici\u00f3n de una nueva cuenta de superusuario, seg\u00fan <a href=\"https:\/\/mysites.guru\/blog\/sp-page-builder-zero-day-uploadcustomicon-rce\/\" target=\"_blank\">misSitios.guru<\/a>. Se recomienda a los usuarios de SP Page Builder que actualicen a la versi\u00f3n 6.6.2 o posterior.<\/p>\n<p>El servicio de administraci\u00f3n de sitios Joomla y WordPress tambi\u00e9n registr\u00f3 esfuerzos de explotaci\u00f3n dirigidos a CVE-2026-56290 a partir del 27 de junio de 2026, para entregar un shell web en sitios susceptibles. El problema se solucion\u00f3 en la versi\u00f3n 3.6.0 de Page Builder CK.<\/p>\n<p>\u00abEl primer shell web confirmado que detectamos se encontraba en \/media\/com_pagebuilderck\/gfonts\/bhup.php, un shell de carga con clave en $_POST[\u2018_upl\u2019] campo\u00bb, mySites.guru <a href=\"https:\/\/mysites.guru\/blog\/pagebuilderck-unauthenticated-file-upload-rce\/\" target=\"_blank\">explicado<\/a>.<\/p>\n<p>\u00abDebido a que la falla permite al atacante elegir la carpeta de destino, un archivo colocado podr\u00eda estar en cualquier lugar, no solo en los directorios de carga obvios, as\u00ed que busque archivos PHP perdidos en \/media\/com_pagebuilderck\/ primero y luego m\u00e1s ampliamente en \/images, \/media, \/templates y \/administrator\u00bb.<\/p>\n<p>En cuanto a CVE-2026-55255, Sysdig <a href=\"https:\/\/www.sysdig.com\/blog\/understanding-langflow-cve-2026-55255-and-why-higher-cvss-vulnerabilities-arent-always-the-most-exploited\" target=\"_blank\">revel\u00f3<\/a> A finales del mes pasado observ\u00f3 a un operador solitario (\u00ab45.207.216[.]55\u00bb) armando la vulnerabilidad junto con CVE-2026-33017, una falla de ejecuci\u00f3n remota de c\u00f3digo no autenticado en Langflow, como parte de una campa\u00f1a sostenida que dur\u00f3 entre el 22 y el 25 de junio de 2026.<\/p>\n<p>\u00abEl 25 de junio de 2026, el operador (45.207.216[.]55) regresaron a una instancia de Langflow expuesta a Internet que hab\u00edan sondeado por primera vez tres d\u00edas antes y ejecutaron una sesi\u00f3n met\u00f3dica y exhaustiva: reconocimiento de aplicaci\u00f3n\/autenticaci\u00f3n \u2192 enumeraci\u00f3n de flujo \u2192 el IDOR CVE-2026-55255 \u2192 un bucle sostenido del RCE CVE-2026-33017 con intentos de conexi\u00f3n salientes\u00bb, dijo Michael Clark de Sysdig.<\/p>\n<p>La actividad se considera oportunista y financieramente motivada. A la explotaci\u00f3n de CVE-2026-33017 le sigue la implementaci\u00f3n de cargas \u00fatiles dise\u00f1adas para buscar un descargador de segunda etapa responsable de entregar malware adicional. Esta cadena de ataques es consistente con los ataques de botnet y cryptojacking. Dicho esto, se desconoce la naturaleza exacta de la carga \u00fatil final.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiqmM4NpfZsx4cw-HrXQlCjZQmrF8bYnmB23AmpOPi16kPNB9lvICjpdYEclxJwyQ9OE8GgzQ8aOEI68tRuxNqov0MHz2Sq8xEPiYWM3Js6FM5t2nm2JHWodmR7qVSot14ZtWVqQRQ6B88OnMaVxCPwRG7xGPoIIZxF6QAhWVhMkQfs11NjyNtHsGEUH4_q\/s728-e100\/sygnia-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La empresa de seguridad en la nube ha descrito CVE-2026-55255 como un caso de referencia de objeto directo inseguro (IDOR) entre inquilinos, que el actor de amenazas aprovech\u00f3 para robar claves de proveedor de modelo de lenguaje grande (LLM) y claves de AWS.<\/p>\n<p>\u00abLas plataformas de orquestaci\u00f3n de IA son un tesoro de credenciales por derecho propio, y este operador claramente lo sab\u00eda\u00bb, dijo Sysdig. \u00abEl RCE persigui\u00f3 al anfitri\u00f3n, mientras que el IDOR persigui\u00f3 los flujos de otros inquilinos y sus claves\u00bb.<\/p>\n<p>El desarrollo lo convierte en la \u00faltima falla de Langflow explotada por malos actores durante el a\u00f1o pasado despu\u00e9s de CVE-2025-3248, CVE-2026-0770, CVE-2026-33017, CVE-2026-21445, CVE-2025-34291 y CVE-2026-5027.<\/p>\n<p>La semana pasada, Sysdig tambi\u00e9n document\u00f3 el primer caso conocido de ransomware agente en el que un operador humano implement\u00f3 un agente artificial y proporcion\u00f3 la infraestructura necesaria para permitir que el agente manejara toda la operaci\u00f3n de extorsi\u00f3n de principio a fin explotando la falla Langflow CVE-2025-3248. ha sido nombrado en clave <strong>JADEPUFFER<\/strong>.<\/p>\n<p>A la luz de la explotaci\u00f3n activa, se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB) que apliquen las correcciones antes del 10 de julio de 2026 para salvaguardar sus redes.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el martes agregado cuatro fallos de seguridad a sus vulnerabilidades explotadas conocidas (KEV) cat\u00e1logo, citando evidencia de explotaci\u00f3n activa. Las vulnerabilidades se enumeran a continuaci\u00f3n: CVE-2026-48282 (Puntuaci\u00f3n CVSS: 10,0): una vulnerabilidad de recorrido de ruta en Adobe ColdFusion que podr\u00eda provocar la ejecuci\u00f3n [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[339,1682,405,100,24,660,103,3154,110,1119],"class_list":["post-1456","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-activamente","tag-adobe","tag-agrega","tag-cisa","tag-cyberdefensa-mx","tag-explotadas","tag-fallas","tag-joomla","tag-kev","tag-langflow"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1456","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1456"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1456\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1456"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1456"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1456"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}