PT-2026-53903 · Adobe · Coldfusion

CVE-2026-48282

·

Publicado

2026-06-30

·

Atualizado

2026-07-20

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Adobe ColdFusion versões anteriores ao 2025 Update 10 Adobe ColdFusion versões anteriores ao 2023 Update 21
Descrição O Adobe ColdFusion contém um problema de path traversal causado pela limitação inadequada de um nome de caminho a um diretório restrito. O manipulador RDS FILEIO no endpoint '/CFIDE/main/ide.cfm' com o parâmetro ACTION=FILEIO não realiza a canonicalização de caminhos fornecidos pelo usuário, permitindo que sequências de travessia ou caminhos absolutos escapem do diretório raiz. Isso permite que um invasor remoto não autenticado leia e grave arquivos arbitrários no sistema, o que pode ser utilizado para fazer o upload de um webshell CFML e alcançar a execução de código arbitrário no contexto da conta de serviço do ColdFusion. Este problema foi explorado ativamente, com aproximadamente 800 servidores relatados como acessíveis na internet.
Recomendações Atualize o Adobe ColdFusion 2025 para o Update 10. Atualize o Adobe ColdFusion 2023 para o Update 21. Rotacione as credenciais do administrador do CF, do banco de dados e da conta de serviço se gravações anômalas de arquivos forem detectadas.

Exploit

Correção

RCE

DoS

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-09259
CVE-2026-48282

Produtos afetados

Coldfusion