Adobe ColdFusion versions 2018u17 (and earlier), 2021u7 (and earlier) and 2023u1 (and earlier) are affected by a Deserialization of Untrusted Data vulnerability that could result in Arbitrary code execution. Exploitation of this issue does not require user interaction.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Coldfusion
APPAdobe201820212023
CISA KEV — detailsi
- Vendori
- Adobe ↗
- Producti
- ColdFusion
- Added to KEVi
- January 8, 2024
- Remediation deadline (US Federal)i
- January 29, 2024(overdue)
- Ransomwarei
- Active ransomware campaigns exploit this vulnerability
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Adobe ColdFusion contains a deserialization of untrusted data vulnerability that allows for code execution.
Related vulnerabilities
Adobe ColdFusion: Path Traversal umożliwiający zdalne wykonanie kodu (RCE)
Adobe ColdFusion — RCE przez Deserialization of Untrusted Data
Adobe ColdFusion — krytyczna podatność deserialization umożliwiająca RCE
Adobe ColdFusion — nieograniczony upload pliku prowadzący do RCE
Adobe ColdFusion — RCE przez Deserialization niezaufanych danych