Критическая уязвимость в Adobe ColdFusion CVE-2026-48282 уже активно используется в атаках
Критическая уязвимость в Adobe ColdFusion CVE-2026-48282 уже активно используется в атаках. Фото: из архива компании
Причиной бреши стала недостаточная проверка путей в службе удалённой разработки RDS, что позволяет злоумышленникам, не имеющим привилегий, отправлять специально сформированные HTTP-запросы на конечную точку /CFIDE/main/ide.cfm для обхода ограничений каталогов, после чего они могут читать и записывать любые файлы, а также выполнять произвольный код с правами текущего пользователя.
Эта проблема получила максимальный балл 10.0 по шкале CVSS, так как для её использования не требуется взаимодействие с пользователем, а PoC и технические детали уже опубликованы в открытом доступе. Adobe выпустила обновления во вторник, настоятельно рекомендовав установить их в течение 72 часов, и включила исправления в ColdFusion 2025 Update 10 и ColdFusion 2023 Update 21.
В качестве временных мер эксперты советуют полностью отключить RDS, если он не используется, или включить строгую аутентификацию и ограничить IP-адреса, имеющие доступ к этому сервису. По оценкам специалистов, в сети доступно около 800 экземпляров ColdFusion, хотя неизвестно, сколько из них защищены, и учитывая активное использование уязвимости в реальных атаках, администраторам необходимо принять меры немедленно.
Упомянутый сервис
Комментариев пока не было