CRITICAL🇬🇧 English

CVE-2026-48316

Adobe ColdFusion — RCE przez nieprawidłową walidację danych wejściowych

CVSS 10.0v3.1pub. 2026-07-06upd. 2026-08-28

Adobe ColdFusion w wersjach 2025.9, 2023.20 i wcześniejszych zawiera podatność typu Improper Input Validation umożliwiającą zdalne wykonanie kodu. Podatność uzyskała maksymalny wynik CVSS 10.0, a jej wykorzystanie nie wymaga interakcji użytkownika ani uwierzytelnienia.

Pokaż oryginał (EN)

ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Improper Input Validation vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.

🤖 Analiza AI
Jak działa

Atakujący może wysłać specjalnie spreparowane dane wejściowe do podatnego serwera ColdFusion bez konieczności posiadania jakichkolwiek uprawnień. Brak prawidłowej walidacji tych danych (CWE-20) pozwala na wykonanie dowolnego kodu w kontekście bieżącego użytkownika uruchamiającego usługę. Podatność ma zmieniony zakres (Scope Changed), co oznacza, że skutki mogą wykraczać poza bezpośrednio atakowany komponent.

Skutki

Atakujący może doprowadzić do zdalnego wykonania dowolnego kodu (RCE) na podatnym serwerze, co może skutkować pełnym przejęciem kontroli nad systemem lub dalszym lateral movement w sieci ofiary.

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z biuletynem bezpieczeństwa Adobe APSB26-68 dostępnym pod adresem: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html

Kogo dotyczy

Adobe ColdFusion 2025.9, 2023.20 oraz wcześniejsze wersje obu gałęzi produktu

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
  • Adobe Coldfusion

    APP
    Adobe
    20232025
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-48282CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)

CVE-2023-38203CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych

CVE-2023-29300CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — RCE przez Deserialization of Untrusted Data

CVE-2023-26359CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE

CVE-2018-15961CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE