CRITICAL🇬🇧 English

CVE-2026-48283

Adobe ColdFusion — nieograniczony upload pliku umożliwia RCE (CWE-434)

CVSS 10.0v3.1pub. 2026-06-30upd. 2026-08-28

Adobe ColdFusion w wersjach 2025.9, 2023.20 i wcześniejszych zawiera krytyczną podatność polegającą na braku ograniczeń przy przesyłaniu plików niebezpiecznego typu (CWE-434). Umożliwia ona zdalnemu atakującemu wykonanie dowolnego kodu bez jakiejkolwiek interakcji użytkownika.

Pokaż oryginał (EN)

ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Unrestricted Upload of File with Dangerous Type vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.

🤖 Analiza AI
Jak działa

Podatność wynika z braku właściwej weryfikacji typu lub zawartości przesyłanego pliku przez aplikację ColdFusion. Atakujący może przesłać plik o niebezpiecznym typie (np. wykonywalny skrypt serwerowy) i doprowadzić do jego uruchomienia po stronie serwera. Atak możliwy jest przez sieć bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Wektor CVSS wskazuje na zmianę zakresu (Scope: Changed), co oznacza, że skutki mogą wykraczać poza bezpośrednio podatny komponent.

Skutki

Atakujący może wykonać dowolny kod w kontekście użytkownika, na którym działa usługa ColdFusion, co w praktyce może prowadzić do pełnego przejęcia kontroli nad serwerem, ujawnienia poufnych danych oraz naruszenia integralności i dostępności systemu.

Mitygacja

Należy niezwłocznie zaktualizować Adobe ColdFusion do wersji wydanych po 2025.9 (gałąź 2025) oraz po 2023.20 (gałąź 2023) zgodnie z biuletynem bezpieczeństwa producenta APSB26-68 dostępnym pod adresem https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html. Do czasu instalacji patcha zaleca się ograniczenie dostępu sieciowego do interfejsów administracyjnych ColdFusion oraz monitorowanie prób przesyłania plików na serwer.

Kogo dotyczy

Adobe ColdFusion 2025.9 i wcześniejsze oraz Adobe ColdFusion 2023.20 i wcześniejsze

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Adobe Coldfusion

    APP
    Adobe
    20232025
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-48282CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)

CVE-2023-38203CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych

CVE-2023-29300CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE przez Deserialization of Untrusted Data

CVE-2023-26359CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE

CVE-2018-15961CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE