CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2023-26359

Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE

CVSS 9.8v3.1pub. 2023-03-23upd. 2025-10-23

Adobe ColdFusion w wersjach 2018 Update 15 i wcześniejszych oraz 2021 Update 5 i wcześniejszych zawiera krytyczną podatność polegającą na deserializacji niezaufanych danych, która umożliwia zdalne wykonanie dowolnego kodu. Podatność jest aktywnie wykorzystywana w atakach i nie wymaga żadnej interakcji ze strony użytkownika.

Pokaż oryginał (EN)

Adobe ColdFusion versions 2018 Update 15 (and earlier) and 2021 Update 5 (and earlier) are affected by a Deserialization of Untrusted Data vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction.

🤖 Analiza AI
Jak działa

Podatność klasyfikowana jako CWE-502 (Deserialization of Untrusted Data) polega na tym, że aplikacja deserializuje dane dostarczone przez atakującego bez odpowiedniej weryfikacji ich integralności i bezpieczeństwa. Atakujący może przesłać specjalnie spreparowany payload przez sieć, który po deserializacji zostanie wykonany w kontekście bieżącego użytkownika systemowego. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani uprawnień, co czyni go wyjątkowo niebezpiecznym.

Skutki

Atakujący może uzyskać możliwość wykonania dowolnego kodu (RCE) na serwerze w kontekście użytkownika uruchamiającego usługę ColdFusion, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych oraz naruszenia integralności i dostępności serwera.

Mitygacja

Należy niezwłocznie zaktualizować Adobe ColdFusion do wersji 2018 Update 16 lub nowszej oraz 2021 Update 6 lub nowszej zgodnie z biuletynem bezpieczeństwa Adobe APSB23-25 dostępnym pod adresem https://helpx.adobe.com/security/products/coldfusion/apsb23-25.html

Kogo dotyczy

Adobe ColdFusion 2018 Update 15 i wcześniejsze; Adobe ColdFusion 2021 Update 5 i wcześniejsze

Uwagi

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystanie w środowiskach produkcyjnych. Organizacje powinny traktować wdrożenie patcha jako priorytet natychmiastowy.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Coldfusion

    APP
    Adobe
    20182021

CISA KEV — szczegółyi

Dostawcai
Adobe
Produkti
ColdFusion
Data dodania do KEVi
21 sierpnia 2023
Termin remediation (USA)i
11 września 2023(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Adobe ColdFusion zawiera lukę dotyczącą deserializacji niezaufanych danych, która mogłaby spowodować wykonanie kodu w kontekście bieżącego użytkownika.

tłumaczenie AI
Pokaż oryginał (EN)

Adobe ColdFusion contains a deserialization of untrusted data vulnerability that could result in code execution in the context of the current user.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 11 września 2023
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2026-48282CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)

CVE-2023-38203CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych

CVE-2023-29300CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE przez Deserialization of Untrusted Data

CVE-2018-15961CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE

CVE-2018-4939CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE przez Deserialization niezaufanych danych