Adobe ColdFusion w wersjach 2025.9, 2023.20 i wcześniejszych zawiera krytyczną podatność polegającą na braku ograniczeń przy przesyłaniu plików niebezpiecznego typu (CWE-434). Umożliwia ona zdalnemu atakującemu wykonanie dowolnego kodu bez jakiejkolwiek interakcji użytkownika.
▸ Pokaż oryginał (EN)
ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Unrestricted Upload of File with Dangerous Type vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.
Podatność wynika z braku właściwej weryfikacji typu lub zawartości przesyłanego pliku przez aplikację ColdFusion. Atakujący może przesłać plik o niebezpiecznym typie (np. wykonywalny skrypt serwerowy) i doprowadzić do jego uruchomienia po stronie serwera. Atak możliwy jest przez sieć bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Wektor CVSS wskazuje na zmianę zakresu (Scope: Changed), co oznacza, że skutki mogą wykraczać poza bezpośrednio podatny komponent.
Atakujący może wykonać dowolny kod w kontekście użytkownika, na którym działa usługa ColdFusion, co w praktyce może prowadzić do pełnego przejęcia kontroli nad serwerem, ujawnienia poufnych danych oraz naruszenia integralności i dostępności systemu.
Należy niezwłocznie zaktualizować Adobe ColdFusion do wersji wydanych po 2025.9 (gałąź 2025) oraz po 2023.20 (gałąź 2023) zgodnie z biuletynem bezpieczeństwa producenta APSB26-68 dostępnym pod adresem https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html. Do czasu instalacji patcha zaleca się ograniczenie dostępu sieciowego do interfejsów administracyjnych ColdFusion oraz monitorowanie prób przesyłania plików na serwer.
Adobe ColdFusion 2025.9 i wcześniejsze oraz Adobe ColdFusion 2023.20 i wcześniejsze
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAdobe Coldfusion
APPAdobe20232025
Powiązane podatności
Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)
Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych
Adobe ColdFusion — RCE przez Deserialization of Untrusted Data
Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE
Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE