CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2018-4939

Adobe ColdFusion — RCE przez Deserialization niezaufanych danych

CVSS 9.8v3.1pub. 2018-05-19upd. 2025-10-23

Adobe ColdFusion zawiera krytyczną podatność typu Deserialization of Untrusted Data, umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Podatność jest aktywnie wykorzystywana przez atakujących i figuruje w katalogu CISA KEV.

Pokaż oryginał (EN)

Adobe ColdFusion Update 5 and earlier versions, ColdFusion 11 Update 13 and earlier versions have an exploitable Deserialization of Untrusted Data vulnerability. Successful exploitation could lead to arbitrary code execution.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej deserializacji danych dostarczanych przez nieuprawnionego użytkownika. Atakujący może przesłać spreparowany payload zawierający złośliwe zserializowane obiekty, które po przetworzeniu przez podatny serwer ColdFusion prowadzą do wykonania dowolnego kodu. Brak wymagań co do uwierzytelnienia (PR:N, UI:N) sprawia, że atak można przeprowadzić zdalnie i w pełni automatycznie.

Skutki

Skuteczna eksploatacja umożliwia atakującemu zdalne wykonanie dowolnego kodu (RCE) na serwerze, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych oraz naruszenia integralności i dostępności usługi.

Mitygacja

Należy zaktualizować Adobe ColdFusion do wersji 2016 Update 6 lub nowszej (dla gałęzi 2016) oraz do Update 14 lub nowszego (dla gałęzi 11), zgodnie z biuletynem bezpieczeństwa Adobe APSB18-14 dostępnym pod adresem https://helpx.adobe.com/security/products/coldfusion/apsb18-14.html

Kogo dotyczy

Adobe ColdFusion 2016 Update 5 i wcześniejsze oraz Adobe ColdFusion 11 Update 13 i wcześniejsze

Uwagi

Podatność znajduje się w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystanie w środowiskach produkcyjnych. Data publikacji CVE: 2018-05-19.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Coldfusion

    APP
    Adobe
    11.02016

CISA KEV — szczegółyi

Dostawcai
Adobe
Produkti
ColdFusion
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Adobe ColdFusion zawiera lukę w deserializacji niezaufanych danych, która mogła pozwolić na wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

Adobe ColdFusion contains a deserialization of untrusted data vulnerability that could allow for code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2026-48282CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)

CVE-2023-38203CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych

CVE-2023-29300CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE przez Deserialization of Untrusted Data

CVE-2023-26359CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE

CVE-2018-15961CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE