PT-2026-53903 · Adobe · Coldfusion
CVE-2026-48282
·
Publicado
2026-06-30
·
Atualizado
2026-07-20
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Adobe ColdFusion versões anteriores ao 2025 Update 10
Adobe ColdFusion versões anteriores ao 2023 Update 21
Descrição
O Adobe ColdFusion contém um problema de path traversal causado pela limitação inadequada de um nome de caminho a um diretório restrito. O manipulador RDS FILEIO no endpoint '/CFIDE/main/ide.cfm' com o parâmetro
ACTION=FILEIO não realiza a canonicalização de caminhos fornecidos pelo usuário, permitindo que sequências de travessia ou caminhos absolutos escapem do diretório raiz. Isso permite que um invasor remoto não autenticado leia e grave arquivos arbitrários no sistema, o que pode ser utilizado para fazer o upload de um webshell CFML e alcançar a execução de código arbitrário no contexto da conta de serviço do ColdFusion. Este problema foi explorado ativamente, com aproximadamente 800 servidores relatados como acessíveis na internet.Recomendações
Atualize o Adobe ColdFusion 2025 para o Update 10.
Atualize o Adobe ColdFusion 2023 para o Update 21.
Rotacione as credenciais do administrador do CF, do banco de dados e da conta de serviço se gravações anômalas de arquivos forem detectadas.
Exploit
Correção
RCE
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Coldfusion