Adobe ColdFusion Update 5 and earlier versions, ColdFusion 11 Update 13 and earlier versions have an exploitable Deserialization of Untrusted Data vulnerability. Successful exploitation could lead to arbitrary code execution.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Coldfusion
APPAdobe11.02016
CISA KEV — detailsi
- Vendori
- Adobe ↗
- Producti
- ColdFusion
- Added to KEVi
- November 3, 2021
- Remediation deadline (US Federal)i
- May 3, 2022(overdue)
Required action (CISA)i
Apply updates per vendor instructions.
CISA descriptioni
Adobe ColdFusion contains a deserialization of untrusted data vulnerability that could allow for code execution.
🔴
IMMEDIATE ACTION
Actively exploited in the wild (CISA KEV). Patch immediately.
⏰CISA DEADLINE: 3 maja 2022
Tags
RCEDeserialization
Related vulnerabilities
CVE-2026-48282CRITICAL10.0⚠ KEVPL ✓same product
Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)
CVE-2023-38203CRITICAL9.8⚠ KEVPL ✓same product
Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych
CVE-2023-29300CRITICAL9.8⚠ KEVPL ✓same product
Adobe ColdFusion — RCE przez Deserialization of Untrusted Data
CVE-2023-26359CRITICAL9.8⚠ KEVPL ✓same product
Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE
CVE-2018-15961CRITICAL9.8⚠ KEVPL ✓same product
Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE