CRITICAL🚩 CISA KEV⚡ EXPLOIT🇵🇱 Wersja polska

CVE-2023-26359

CVSS 9.8v3.1pub. 2023-03-23upd. 2025-10-23

Adobe ColdFusion versions 2018 Update 15 (and earlier) and 2021 Update 5 (and earlier) are affected by a Deserialization of Untrusted Data vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Coldfusion

    APP
    Adobe
    20182021

CISA KEV — detailsi

Vendori
Adobe
Producti
ColdFusion
Added to KEVi
August 21, 2023
Remediation deadline (US Federal)i
September 11, 2023(overdue)
Required action (CISA)i

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CISA descriptioni

Adobe ColdFusion contains a deserialization of untrusted data vulnerability that could result in code execution in the context of the current user.

🔴
IMMEDIATE ACTION
Actively exploited in the wild (CISA KEV). Patch immediately.
CISA DEADLINE: 11 września 2023
Tags
RCEDeserialization
CWE
References

Related vulnerabilities

CVE-2026-48282CRITICAL10.0⚠ KEVPL ✓same product

Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)

CVE-2023-38203CRITICAL9.8⚠ KEVPL ✓same product

Adobe ColdFusion — RCE poprzez Deserialization niezaufanych danych

CVE-2023-29300CRITICAL9.8⚠ KEVPL ✓same product

Adobe ColdFusion — RCE przez Deserialization of Untrusted Data

CVE-2018-15961CRITICAL9.8⚠ KEVPL ✓same product

Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE

CVE-2018-4939CRITICAL9.8⚠ KEVPL ✓same product

Adobe ColdFusion — RCE przez Deserialization niezaufanych danych