Adobe ColdFusion versions July 12 release (2018.0.0.310739), Update 6 and earlier, and Update 14 and earlier have an unrestricted file upload vulnerability. Successful exploitation could lead to arbitrary code execution.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Coldfusion
APPAdobe11.020162018
CISA KEV — detailsi
- Vendori
- Adobe ↗
- Producti
- ColdFusion
- Added to KEVi
- November 3, 2021
- Remediation deadline (US Federal)i
- May 3, 2022(overdue)
Required action (CISA)i
Apply updates per vendor instructions.
CISA descriptioni
Adobe ColdFusion contains an unrestricted file upload vulnerability that could allow for code execution.
🔴
IMMEDIATE ACTION
Actively exploited in the wild (CISA KEV). Patch immediately.
⏰CISA DEADLINE: 3 maja 2022
Tags
RCE
References
Related vulnerabilities
CVE-2026-48282CRITICAL10.0⚠ KEVPL ✓same product
Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)
CVE-2023-38203CRITICAL9.8⚠ KEVPL ✓same product
Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych
CVE-2023-29300CRITICAL9.8⚠ KEVPL ✓same product
Adobe ColdFusion — RCE przez Deserialization of Untrusted Data
CVE-2023-26359CRITICAL9.8⚠ KEVPL ✓same product
Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE
CVE-2018-4939CRITICAL9.8⚠ KEVPL ✓same product
Adobe ColdFusion — RCE przez Deserialization niezaufanych danych