CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Adobe ColdFusion'da En Yüksek Dereceli Güvenlik Açığı Aktif Saldırılarda Kullanılıyor

Adobe ColdFusion platformundaki en yüksek önem derecesine sahip CVE-2026-48282 açığı aktif olarak sömürülüyor. Sistemlerinizi korumak için acilen yamayın.

6 Temmuz 2026

Ne oldu?

Güvenlik zafiyeti istihbarat şirketi KEVIntel ve ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) tarafından paylaşılan verilere göre, saldırganlar Adobe ColdFusion platformunda tespit edilen ve CVE-2026-48282 kodunu taşıyan en yüksek güvenlik derecesine (CVSS skoru 10.0) sahip kritik bir açığı aktif olarak sömürmeye başladı. CISA, bu kritik güvenlik açığını Bilinen Sömürülen Zafiyetler (KEV) kataloğuna ekleyerek tüm kamu ve özel sektör kuruluşlarını acil önlem almaları konusunda uyardı. Güvenlik analistlerinin yaptığı incelemelere göre zafiyet, ColdFusion'ın Uzaktan Geliştirme Hizmeti (RDS) bünyesindeki dosya giriş-çıkış (FILEIO) mekanizmasında yer alan bir yol aşımı (path traversal) hatasından kaynaklanıyor. Saldırganlar, bu hatayı kullanarak kimlik doğrulamasına gerek duymadan hedef sunucu üzerinde uzaktan kötü amaçlı kod çalıştırabiliyorlar.

Neden önemli?

Bu açığın bu denli kritik olmasının temel nedeni, saldırganlara hedef sistemlerde herhangi bir kullanıcı yetkisine sahip olmadan doğrudan dosya okuma ve yazma özgürlüğü sunmasıdır. Kötü niyetli aktörler, savunmasız durumdaki Adobe ColdFusion sunucularına bağlanarak kendi hazırladıkları zararlı yazılımları veya arka kapıları (webshell) web dizinlerine kolayca yerleştirebilmektedir. Bu durum, sunucunun tüm kontrolünün tamamen ele geçirilmesine, hassas veri tabanlarına sızılmasına, şirket içi ağlarda yatay hareket edilmesine ve fidye yazılımı (ransomware) saldırılarına zemin hazırlamaktadır.

Ayrıca, güvenlik araştırmacıları bu açığa yönelik istismar kodlarının genel kullanıma sunulmasından sadece birkaç saat sonra ilk aktif saldırı dalgasının başladığını kaydetti. Bu durum, siber saldırganların ne kadar organize ve hızlı hareket ettiğini gösterirken, zafiyetin kapatılmadığı her saniye kurumların çok büyük bir finansal ve itibari risk altında kalmasına neden olmaktadır. Özellikle kamu kurumları ve büyük ölçekli altyapı sağlayıcıları için bu tür bir sunucu sızması, ulusal güvenlik tehditlerini de beraberinde getirmektedir.

Kim veya ne etkileniyor?

Bu tehlikeli zafiyetten, Adobe ColdFusion 2025 (Güncelleme 10 öncesi sürümler) ve Adobe ColdFusion 2023 (Güncelleme 21 öncesi sürümler) altyapısını kullanan tüm sunucular ile bu sunucular üzerinden hizmet veren kurumlar doğrudan etkilenmektedir. Özellikle Uzaktan Geliştirme Hizmeti (RDS) arayüzü dış dünyaya açık olan ve varsayılan yapılandırmalarla bırakılmış ağlar en yüksek risk grubunda yer almaktadır. ColdFusion teknolojisini kurumsal web uygulamalarında, iç ağ portallarında ve veri yönetim sistemlerinde aktif olarak tercih eden dünya genelindeki binlerce şirket, e-ticaret platformu ve devlet dairesi bu geniş etki alanının birer parçasıdır.

Ne yapılmalı?

Sistem yöneticilerinin ve siber güvenlik ekiplerinin vakit kaybetmeden Adobe'un yayınladığı APSB26-68 kodlu güvenlik bültenini incelemesi ve ColdFusion 2025 için Güncelleme 10'u, ColdFusion 2023 için ise Güncelleme 21'i acilen kurması gerekmektedir. Güncellemeleri hemen uygulayamayacak durumda olan organizasyonların, Uzaktan Geliştirme Hizmeti'ni (RDS) tamamen kapatması veya dış internet erişimine tamamen sınırlandırması hayati önem taşımaktadır. Ayrıca, web uygulaması güvenlik duvarı (WAF) kuralları güncellenmeli, `/CFIDE/` dizini altındaki kritik uç noktalara erişim engellenmeli ve sunucu loglarında şüpheli `.cfm` veya `.jsp` uzantılı dosya hareketleri taranarak olası bir sızıntı izi aranmalıdır.

Kaynaklar

Güne dön