CVE-2026-48313: Уразливість Path Traversal у ColdFusion

Уразливість CVE-2026-48313 у ColdFusion дозволяє зловмисникам читати файли поза межами дозволених директорій. Рекомендується терміново оновити ПО та посилити безпеку.
CVE-2026-48313CVSS 9.3General

CVE-2026-48313: Уразливість Path Traversal у ColdFusion

Уразливість CVE-2026-48313 у ColdFusion дозволяє зловмисникам читати файли поза межами дозволених директорій. Рекомендується терміново оновити ПО та посилити безпеку.

CVSS
9.3 CRITICAL
EPSS
89.82%
Активно використовується
немає в KEV
Продукт
coldfusion

Що відомо

У ColdFusion версій 2025.9, 2023.20 та раніших виявлено критичну уразливість Path Traversal, що дозволяє зловмиснику читати довільні файли та обмежено записувати у файлову систему без взаємодії користувача. Це може призвести до доступу до конфіденційних файлів поза межами дозволених директорій.

Бізнес-вплив

Для ІТ-операторів та власників інфраструктури ця уразливість створює високий ризик компрометації даних через несанкціонований доступ до файлової системи. Зловмисники можуть отримати доступ до чутливих файлів, що може призвести до витоку інформації або порушення цілісності системи. Враховуючи критичний рівень загрози, необхідно терміново оцінити вплив на інфраструктуру та пріоритезувати заходи безпеки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень від Adobe для ColdFusion та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сервера ColdFusion, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервісу в мережі. Важливо також впровадити моніторинг та підвищити обізнаність команди безпеки щодо цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки