Krytyczna luka w Adobe ColdFusion umożliwiająca wykonanie dowolnego kodu
Krytyczna luka w Adobe ColdFusion umożliwia wykonanie dowolnego kodu. Sprawdź zalecenia bezpieczeństwa i działania administracyjne.
- CVSS
- 10.0 CRITICAL
- EPSS
- 91.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- coldfusion
Co wiadomo
Wersje Adobe ColdFusion 2025.9, 2023.20 i wcześniejsze zawierają lukę pozwalającą na nieograniczone przesyłanie plików o niebezpiecznym typie, co może prowadzić do wykonania dowolnego kodu w kontekście bieżącego użytkownika. Wykorzystanie tej podatności nie wymaga interakcji użytkownika.
Wpływ biznesowy
Ta krytyczna luka stwarza poważne zagrożenie dla środowisk korzystających z podatnych wersji ColdFusion, umożliwiając atakującym przejęcie kontroli nad systemem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa infrastruktury IT. Operatorzy powinni traktować tę podatność jako priorytetową do zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od Adobe dla ColdFusion oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję serwera, monitorować logi pod kątem podejrzanej aktywności oraz stosować zasady minimalnych uprawnień dla użytkowników i procesów ColdFusion.