CRITICAL🇬🇧 English

CVE-2026-48277

RCE w Adobe ColdFusion — błąd walidacji danych wejściowych

CVSS 10.0v3.1pub. 2026-06-30upd. 2026-08-28

Adobe ColdFusion w wersjach 2025.9, 2023.20 i wcześniejszych zawiera krytyczną podatność typu Improper Input Validation (CWE-20), umożliwiającą zdalne wykonanie dowolnego kodu. Podatność nie wymaga interakcji użytkownika ani uwierzytelnienia, co czyni ją szczególnie niebezpieczną.

Pokaż oryginał (EN)

ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Improper Input Validation vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej walidacji danych wejściowych dostarczanych przez atakującego do serwera ColdFusion. Atakujący może wysłać spreparowane żądanie sieciowe, które zostanie przetworzone bez odpowiedniej weryfikacji, prowadząc do wykonania arbitralnego kodu w kontekście bieżącego użytkownika systemowego. Wektor ataku jest sieciowy (AV:N), nie wymaga żadnych uprawnień (PR:N) ani interakcji ofiary (UI:N), a zakres podatności wykracza poza komponent, którego dotyczy (Scope: Changed — S:C).

Skutki

Atakujący może zdalnie wykonać dowolny kod na podatnym serwerze, uzyskując pełną kontrolę nad poufnością, integralnością i dostępnością systemu. Ze względu na zmianę zakresu (Scope Changed), skutki mogą wykraczać poza sam serwer ColdFusion i obejmować inne zasoby środowiska.

Mitygacja

Należy natychmiast zaktualizować Adobe ColdFusion do wersji nowszych niż 2025.9 (dla linii 2025) i 2023.20 (dla linii 2023), zgodnie z biuletynem bezpieczeństwa Adobe APSB26-68 dostępnym pod adresem: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html

Kogo dotyczy

Adobe ColdFusion w wersjach 2025.9, 2023.20 oraz wszystkich wcześniejszych

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Adobe Coldfusion

    APP
    Adobe
    20232025
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-48282CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)

CVE-2023-38203CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych

CVE-2023-29300CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE przez Deserialization of Untrusted Data

CVE-2023-26359CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE

CVE-2018-15961CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE