CVE-2026-48277: Krytyczna luka w Adobe ColdFusion umożliwiająca wykonanie dowolnego kodu

CVE-2026-48277 to krytyczna luka w Adobe ColdFusion umożliwiająca wykonanie dowolnego kodu bez interakcji użytkownika. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-48277CVSS 10.0General

CVE-2026-48277: Krytyczna luka w Adobe ColdFusion umożliwiająca wykonanie dowolnego kodu

CVE-2026-48277 to krytyczna luka w Adobe ColdFusion umożliwiająca wykonanie dowolnego kodu bez interakcji użytkownika. Sprawdź zalecenia bezpieczeństwa.

CVSS
10.0 CRITICAL
EPSS
76.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
coldfusion

Co wiadomo

W wersjach Adobe ColdFusion 2025.9, 2023.20 i wcześniejszych wykryto krytyczną lukę w walidacji danych wejściowych, która pozwala na wykonanie dowolnego kodu w kontekście bieżącego użytkownika bez konieczności interakcji użytkownika. Luka ta zmienia zakres uprawnień i stanowi poważne zagrożenie dla bezpieczeństwa systemu.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kontroli nad systemem przez atakującego, co zagraża integralności i poufności danych oraz ciągłości działania usług. Organizacje korzystające z podatnych wersji ColdFusion powinny traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji, aby uniknąć potencjalnych incydentów bezpieczeństwa i strat biznesowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję Adobe ColdFusion w swoich środowiskach i zapoznać się z oficjalnymi aktualizacjami lub poprawkami udostępnionymi przez Adobe. W przypadku braku dostępnych łatek zaleca się ograniczenie ekspozycji usługi, monitorowanie logów pod kątem podejrzanej aktywności oraz wdrożenie dodatkowych mechanizmów ochronnych. Priorytetem jest szybkie działanie w celu minimalizacji ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS