CRITICAL🇬🇧 English

CVE-2026-48276

Adobe ColdFusion — nieograniczony upload pliku umożliwiający RCE (CWE-434)

CVSS 10.0v3.1pub. 2026-06-30upd. 2026-08-28

Adobe ColdFusion w wersjach 2025.9, 2023.20 i wcześniejszych zawiera krytyczną podatność klasy CWE-434 (Unrestricted Upload of File with Dangerous Type), pozwalającą na zdalne wykonanie dowolnego kodu. Podatność uzyskała maksymalny wynik CVSS 10.0 i nie wymaga żadnej interakcji ze strony użytkownika ani posiadania uprawnień.

Pokaż oryginał (EN)

ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Unrestricted Upload of File with Dangerous Type vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.

🤖 Analiza AI
Jak działa

Atakujący może przesłać na podatny serwer plik niebezpiecznego typu (np. skrypt wykonywalny) bez żadnych ograniczeń po stronie aplikacji. Po umieszczeniu pliku na serwerze możliwe jest jego wykonanie w kontekście aktualnie działającego procesu ColdFusion. Podatność ma zmieniony zakres (Scope Changed), co oznacza, że skutki mogą wykraczać poza sam komponent podatny na atak i oddziaływać na inne zasoby systemu lub sieci.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu (RCE) na serwerze, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych, naruszenia integralności oraz niedostępności usług.

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach zawiera biuletyn bezpieczeństwa Adobe APSB26-68 dostępny pod adresem https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsów uploadu plików na poziomie firewall lub WAF oraz monitorowanie podejrzanej aktywności na serwerach ColdFusion.

Kogo dotyczy

Adobe ColdFusion w wersjach 2025.9, 2023.20 oraz wszystkich wcześniejszych wydaniach obu gałęzi produktu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Adobe Coldfusion

    APP
    Adobe
    20232025
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-48282CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)

CVE-2023-38203CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych

CVE-2023-29300CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE przez Deserialization of Untrusted Data

CVE-2023-26359CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE

CVE-2018-15961CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE