CRITICAL🇬🇧 English

CVE-2026-48281

RCE w Adobe ColdFusion — błąd walidacji danych wejściowych (CVE-2026-48281)

CVSS 10.0v3.1pub. 2026-06-30upd. 2026-08-28

Adobe ColdFusion w wersjach 2025.9, 2023.20 i wcześniejszych zawiera krytyczną podatność na nieprawidłową walidację danych wejściowych (Improper Input Validation), umożliwiającą zdalne wykonanie dowolnego kodu. Podatność uzyskała maksymalną ocenę CVSS 10.0, co czyni ją ekstremalnie niebezpieczną.

Pokaż oryginał (EN)

ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Improper Input Validation vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.

🤖 Analiza AI
Jak działa

Atakujący może wysłać specjalnie spreparowane żądanie sieciowe do podatnej instancji Adobe ColdFusion bez konieczności uwierzytelnienia i bez jakiejkolwiek interakcji ze strony użytkownika. Brak właściwej walidacji danych wejściowych pozwala na przemycenie złośliwego payload'u, który zostaje wykonany w kontekście bieżącego użytkownika serwera. Podatność ma zmieniony zakres (Scope Changed), co oznacza, że jej konsekwencje mogą wykraczać poza bezpośrednio atakowany komponent.

Skutki

Atakujący może wykonać dowolny kod (RCE) na serwerze bez żadnych uprawnień wstępnych, co w praktyce oznacza możliwość pełnego przejęcia kontroli nad systemem, w tym naruszenia poufności, integralności oraz dostępności danych i usług.

Mitygacja

Należy niezwłocznie zaktualizować Adobe ColdFusion do wersji nowszych niż 2025.9 (seria 2025) oraz 2023.20 (seria 2023) zgodnie z biuletynem bezpieczeństwa Adobe APSB26-68 dostępnym pod adresem: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html. Do czasu zastosowania patcha zaleca się ograniczenie dostępu sieciowego do instancji ColdFusion przez firewall.

Kogo dotyczy

Adobe ColdFusion w wersjach 2025.9, 2023.20 oraz wszystkich wcześniejszych

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Adobe Coldfusion

    APP
    Adobe
    20232025
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-48282CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)

CVE-2023-38203CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych

CVE-2023-29300CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE przez Deserialization of Untrusted Data

CVE-2023-26359CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE

CVE-2018-15961CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE