Adobe ColdFusion w wersjach 2025.9, 2023.20 i wcześniejszych zawiera krytyczną podatność na nieprawidłową walidację danych wejściowych (Improper Input Validation), umożliwiającą zdalne wykonanie dowolnego kodu. Podatność uzyskała maksymalną ocenę CVSS 10.0, co czyni ją ekstremalnie niebezpieczną.
▸ Pokaż oryginał (EN)
ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Improper Input Validation vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.
Atakujący może wysłać specjalnie spreparowane żądanie sieciowe do podatnej instancji Adobe ColdFusion bez konieczności uwierzytelnienia i bez jakiejkolwiek interakcji ze strony użytkownika. Brak właściwej walidacji danych wejściowych pozwala na przemycenie złośliwego payload'u, który zostaje wykonany w kontekście bieżącego użytkownika serwera. Podatność ma zmieniony zakres (Scope Changed), co oznacza, że jej konsekwencje mogą wykraczać poza bezpośrednio atakowany komponent.
Atakujący może wykonać dowolny kod (RCE) na serwerze bez żadnych uprawnień wstępnych, co w praktyce oznacza możliwość pełnego przejęcia kontroli nad systemem, w tym naruszenia poufności, integralności oraz dostępności danych i usług.
Należy niezwłocznie zaktualizować Adobe ColdFusion do wersji nowszych niż 2025.9 (seria 2025) oraz 2023.20 (seria 2023) zgodnie z biuletynem bezpieczeństwa Adobe APSB26-68 dostępnym pod adresem: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html. Do czasu zastosowania patcha zaleca się ograniczenie dostępu sieciowego do instancji ColdFusion przez firewall.
Adobe ColdFusion w wersjach 2025.9, 2023.20 oraz wszystkich wcześniejszych
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAdobe Coldfusion
APPAdobe20232025
Powiązane podatności
Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)
Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych
Adobe ColdFusion — RCE przez Deserialization of Untrusted Data
Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE
Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE