Krytyczna luka w Adobe ColdFusion umożliwiająca wykonanie dowolnego kodu

Krytyczna luka w Adobe ColdFusion umożliwia wykonanie dowolnego kodu. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
CVE-2026-48276CVSS 10.0General

Krytyczna luka w Adobe ColdFusion umożliwiająca wykonanie dowolnego kodu

Krytyczna luka w Adobe ColdFusion umożliwia wykonanie dowolnego kodu. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.

CVSS
10.0 CRITICAL
EPSS
91.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
coldfusion

Co wiadomo

Wersje Adobe ColdFusion 2025.9, 2023.20 i wcześniejsze zawierają lukę pozwalającą na nieograniczone przesyłanie plików o niebezpiecznym typie, co może prowadzić do wykonania dowolnego kodu w kontekście bieżącego użytkownika. Wykorzystanie tej podatności nie wymaga interakcji użytkownika.

Wpływ biznesowy

Ta krytyczna luka stwarza poważne zagrożenie dla środowisk korzystających z podatnych wersji ColdFusion, umożliwiając atakującym przejęcie kontroli nad systemem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa infrastruktury IT. Operatorzy powinni traktować tę podatność jako priorytetową do zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od Adobe dla ColdFusion oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalnych uprawnień dla użytkowników i procesów ColdFusion.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS