Уязвимость платформы Adobe ColdFusion даёт удалённому пользователю возможность выполнить произвольный код на сервере. ColdFusion - среда разработки и исполнения веб-приложений, которую компании применяют для внутренних порталов, платёжных сервисов, отраслевых и государственных систем. Особенность этой уязвимости в том, что для атаки достаточно учётной записи с минимальными правами. Итогом становится контроль над приложением и над данными, к которым оно имеет доступ.
Детали уязвимости
Сведения о проблеме внесены в Банк данных угроз безопасности информации (BDU) под номером BDU:2026-15827, ей присвоен идентификатор CVE-2026-48273. Речь идёт о непринятии мер по нейтрализации инструкций в динамически исполняемом коде - такой класс ошибок обозначают как внедрение Eval (CWE-95). Проще говоря, платформа принимает фрагмент текста и исполняет его как код. Если входные данные не проверяются, злоумышленник подставляет собственные инструкции вместо ожидаемых значений. Проверка типов и экранирование специальных символов в таких случаях либо отсутствуют, либо выполняются не полностью.
По данным описания, нарушитель действует удалённо, обходится учётной записью с обычными правами и не требует действий со стороны пользователя. Уязвимость затрагивает конфиденциальность, целостность и доступность данных в полном объёме. Кроме того, область воздействия выходит за пределы уязвимого компонента, поэтому последствия не ограничиваются одним приложением или одним виртуальным узлом. Оценка по шкале CVSS составляет 9,9 по версии 3.1 и 9 по версии 2.0. Уровень опасности отнесён к высокому.
Уязвимыми названы сборки ColdFusion до версии 2025.0.12 включительно и до версии 2023.0.23 включительно. То есть под удар попадают обе поддерживаемые ветки, а не только старые установки. Дата выявления - 8 сентября 2026 года, статус - подтверждена производителем. Наличие эксплойта в открытых источниках пока уточняется. Сведений о применении в реальных атаках в описании нет, поэтому оценивать текущий уровень активности злоумышленников преждевременно.
ColdFusion редко ставят изолированно. Обычно сервер связан с базами данных, системами документооборота, хранилищами персональных данных и внутренними сервисами аутентификации. Поэтому выполнение произвольного кода на такой платформе открывает путь к боковому перемещению по сети и к доступу к учётным данным, которые приложение хранит в конфигурации. На практике это означает риск утечки данных клиентов, искажения отчётности и простоя сервисов. Для организаций из финансового сектора, промышленности и госсектора цена такого сбоя складывается не только из восстановительных работ, но и из требований регуляторов к уведомлению о нарушениях.
Отдельного внимания заслуживает то, что аутентификация не защищает от эксплуатации. Многие администраторы считают внутренние приложения менее уязвимыми, поскольку доступ к ним ограничен. Однако здесь достаточно низкопривилегированной учётной записи, а такие записи нередко оформляют подрядчикам, интеграционным сервисам и сотрудникам смежных подразделений. Если организация использует единый вход, компрометация одной учётной записи может оказаться достаточной для атаки. Следовательно, модель угроз должна учитывать не только внешних нарушителей, но и внутренних пользователей с минимальными правами.
Исправления собраны в бюллетене безопасности APSB26-119, опубликованном на сайте производителя. Обновление переводит платформу на версии новее указанных и закрывает саму возможность подстановки инструкций. Обновляться нужно в обеих ветках, иначе часть серверов останется уязвимой. Если немедленная установка невозможна, стоит ограничить сетевой доступ к серверу и к его административной панели, отключить неиспользуемые сервисы и проверить журналы на предмет подозрительных запросов. Также разумно сменить пароли сервисных учётных записей и проверить, не появились ли в системе новые задачи или пользователи.
Описанный случай продолжает линию последних лет: уязвимости в серверных платформах с динамическим исполнением кода дают нарушителю полный контроль при минимальных требованиях к доступу. Практический вывод для администраторов прост: инвентаризация установленных версий, контроль учётных записей с низкими правами и своевременная установка исправлений остаются основными мерами. Аналитика журналов и сегментация сети снижают ущерб, если обновление всё же задержится.
Ссылки
- https://bdu.fstec.ru/vul/2026-15827
- https://www.cve.org/CVERecord?id=CVE-2026-48273
- https://helpx.adobe.com/security/products/coldfusion/apsb26-119.html