Adobe ColdFusion w wersjach 2025.9, 2023.20 i wcześniejszych zawiera krytyczną podatność klasy CWE-434 (Unrestricted Upload of File with Dangerous Type), pozwalającą na zdalne wykonanie dowolnego kodu. Podatność uzyskała maksymalny wynik CVSS 10.0 i nie wymaga żadnej interakcji ze strony użytkownika ani posiadania uprawnień.
▸ Pokaż oryginał (EN)
ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Unrestricted Upload of File with Dangerous Type vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.
Atakujący może przesłać na podatny serwer plik niebezpiecznego typu (np. skrypt wykonywalny) bez żadnych ograniczeń po stronie aplikacji. Po umieszczeniu pliku na serwerze możliwe jest jego wykonanie w kontekście aktualnie działającego procesu ColdFusion. Podatność ma zmieniony zakres (Scope Changed), co oznacza, że skutki mogą wykraczać poza sam komponent podatny na atak i oddziaływać na inne zasoby systemu lub sieci.
Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu (RCE) na serwerze, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych, naruszenia integralności oraz niedostępności usług.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach zawiera biuletyn bezpieczeństwa Adobe APSB26-68 dostępny pod adresem https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsów uploadu plików na poziomie firewall lub WAF oraz monitorowanie podejrzanej aktywności na serwerach ColdFusion.
Adobe ColdFusion w wersjach 2025.9, 2023.20 oraz wszystkich wcześniejszych wydaniach obu gałęzi produktu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAdobe Coldfusion
APPAdobe20232025
Powiązane podatności
Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)
Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych
Adobe ColdFusion — RCE przez Deserialization of Untrusted Data
Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE
Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE