CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2026-48282

Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)

CVSS 10.0v3.1pub. 2026-06-30upd. 2026-08-28

Adobe ColdFusion w wersjach 2025.9, 2023.20 i wcześniejszych zawiera krytyczną podatność typu path traversal, która umożliwia atakującemu zdalne wykonanie dowolnego kodu bez żadnego uwierzytelnienia ani interakcji użytkownika. Podatność jest aktywnie wykorzystywana przez cyberprzestępców, co czyni ją bezpośrednim zagrożeniem dla każdej publicznie dostępnej instancji ColdFusion.

Pokaż oryginał (EN)

ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability that could lead to arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowym ograniczeniu ścieżki dostępu do plików (path traversal, CWE-22) — aplikacja nie weryfikuje poprawnie przekazywanych ścieżek, co pozwala atakującemu wyjść poza dozwolony katalog i uzyskać dostęp do dowolnych zasobów systemu plików. Dzięki temu możliwe jest nie tylko odczytanie wrażliwych plików, ale również zapisanie lub nadpisanie plików w sposób prowadzący do wykonania złośliwego kodu (RCE). Atak jest wykonywany zdalnie przez sieć (AV:N), nie wymaga żadnych uprawnień (PR:N) ani interakcji po stronie ofiary (UI:N). Zmieniony zakres (Scope: Changed) oznacza, że skutki ataku mogą wychodzić poza sam komponent ColdFusion i dotykać innych zasobów systemu.

Skutki

Atakujący może wykonać dowolny kod w kontekście użytkownika, na którym działa serwer ColdFusion, co w praktyce może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych, instalacji backdoorów lub dalszego lateral movement w sieci organizacji.

Mitygacja

Należy natychmiast zaktualizować Adobe ColdFusion do wersji załatanych zgodnie z biuletynem bezpieczeństwa Adobe APSB26-68 (https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html). Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do instancji ColdFusion wyłącznie do zaufanych adresów IP oraz intensywne monitorowanie logów pod kątem anomalii.

Kogo dotyczy

Adobe ColdFusion w wersjach 2025.9, 2023.20 oraz wszystkich wcześniejszych.

Uwagi

Podatność znajduje się w katalogu CISA KEV (Known Exploited Vulnerabilities), co potwierdza aktywne wykorzystanie w środowiskach produkcyjnych. CVSS 10.0 oznacza maksymalny możliwy wynik — wszystkie wektory ataku są w pełni niekorzystne dla obrońcy.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Adobe Coldfusion

    APP
    Adobe
    20232025

CISA KEV — szczegółyi

Dostawcai
Adobe
Produkti
ColdFusion
Data dodania do KEVi
7 lipca 2026
Termin remediation (USA)i
10 lipca 2026(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta, zapewniając zgodność z wytycznymi CISA BOD 26-04 Prioritizing Security Updates Based on Risk (patrz URL w Notes) oraz "Forensics Triage Requirements" CISA (patrz URL w Notes). Postępuj zgodnie z odpowiednimi wytycznymi BOD 26-04 dla usług chmurowych lub zaprzestań używania produktu, jeśli mitygacje są niedostępne. Interesariusze są odpowiedzialni za ocenę ekspozycji każdego zasobu na Internet oraz zapewnienie zgodności z wytycznymi патchowania BOD 26-04.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Opis CISAi

Adobe ColdFusion zawiera lukę path traversal, która może prowadzić do arbitralnego wykonania kodu w kontekście bieżącego użytkownika.

tłumaczenie AI
Pokaż oryginał (EN)

Adobe ColdFusion contains a path traversal vulnerability that could lead to arbitrary code execution in the context of the current user.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 10 lipca 2026
Tagi
RCEPath Traversal
CWE
Referencje

Powiązane podatności

CVE-2023-38203CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych

CVE-2023-29300CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE przez Deserialization of Untrusted Data

CVE-2023-26359CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE

CVE-2018-15961CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE

CVE-2018-4939CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE przez Deserialization niezaufanych danych