Adobe ColdFusion w wersjach 2025.9, 2023.20 i wcześniejszych zawiera podatność typu Improper Input Validation umożliwiającą zdalne wykonanie kodu. Podatność uzyskała maksymalny wynik CVSS 10.0, a jej wykorzystanie nie wymaga interakcji użytkownika ani uwierzytelnienia.
▸ Pokaż oryginał (EN)
ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Improper Input Validation vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.
Atakujący może wysłać specjalnie spreparowane dane wejściowe do podatnego serwera ColdFusion bez konieczności posiadania jakichkolwiek uprawnień. Brak prawidłowej walidacji tych danych (CWE-20) pozwala na wykonanie dowolnego kodu w kontekście bieżącego użytkownika uruchamiającego usługę. Podatność ma zmieniony zakres (Scope Changed), co oznacza, że skutki mogą wykraczać poza bezpośrednio atakowany komponent.
Atakujący może doprowadzić do zdalnego wykonania dowolnego kodu (RCE) na podatnym serwerze, co może skutkować pełnym przejęciem kontroli nad systemem lub dalszym lateral movement w sieci ofiary.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z biuletynem bezpieczeństwa Adobe APSB26-68 dostępnym pod adresem: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html
Adobe ColdFusion 2025.9, 2023.20 oraz wcześniejsze wersje obu gałęzi produktu
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NAdobe Coldfusion
APPAdobe20232025
Powiązane podatności
Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)
Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych
Adobe ColdFusion — RCE przez Deserialization of Untrusted Data
Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE
Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE