Критическая уязвимость в Adobe ColdFusion: атака через обход пути позволяет выполнить произвольный код

vulnerability

Специалисты по кибербезопасности зафиксировали очередную серьёзную угрозу для корпоративной инфраструктуры. В середине июля 2026 года стала известна информация об уязвимости в платформе Adobe ColdFusion, которая получила идентификатор BDU:2026-10060 в российском Банке данных угроз безопасности информации (BDU). Этот инцидент затрагивает пользователей двух основных версий продукта - ColdFusion 2023 и ColdFusion 2025. Речь идёт о критической ошибке, которая позволяет злоумышленнику удалённо выполнять вредоносный код на сервере.

Детали уязвимости

Причина проблемы кроется в неправильном ограничении имени пути к каталогу. Другими словами, разработчики допустили ошибку в механизме проверки путей к файлам. Из-за неё атакующий может обойти стандартные ограничения и обратиться к файлам, расположенным за пределами разрешённой директории. В классификации CWE такая ошибка известна как "обход пути" (CVE-2026-48318). С технической точки зрения, злоумышленник манипулирует ресурсами сервера, изменяя запросы таким образом, чтобы система считала их безопасными, но фактически они указывали на системные каталоги.

Последствия эксплуатации этой уязвимости крайне серьёзны. Нарушитель, имеющий учётную запись на сервере (то есть легитимный доступ низкого уровня), может не только прочитать конфиденциальные данные, но и загрузить на сервер свою вредоносную полезную нагрузку (payload). Дальше - выполнение произвольного кода с правами самой платформы ColdFusion. А это часто означает полную компрометацию сервера, включая установку программ-вымогателей (ransomware) или шпионских модулей.

По шкале CVSS 3.1 эта уязвимость получила оценку 9,9 балла из 10 возможных. Это максимально близкий к критическому уровень. Вектор атаки - сетевой, то есть атакующему достаточно отправить специально сформированный запрос по сети. Сложность атаки низкая, а для её проведения требуется лишь учётная запись с минимальными правами. При этом взаимодействие с пользователем не нужно, и есть возможность затронуть другие ресурсы системы (scope changed). Всё это делает уязвимость очень привлекательной для злоумышленников, особенно для групп, занимающихся целенаправленными атаками (APT).

Производитель, компания Adobe, уже подтвердил существование проблемы. По его данным, уязвимы версии ColdFusion 2025 до обновления Update 11 и ColdFusion 2023 до обновления Update 22. На момент публикации информации об уязвимости эксплойт ещё не был опубликован, но его появление - лишь вопрос времени. Как показывает практика, после раскрытия деталей уязвимости злоумышленники быстро адаптируют её под свои нужды.

Что делать администраторам и специалистам по информационной безопасности? Прежде всего - срочно обновить платформу ColdFusion до актуальных версий. Adobe выпустила патчи, которые закрывают данную брешь. Ссылка на рекомендации производителя указана в официальном бюллетене безопасности (APSB26-82). Установка обновления - единственный надёжный способ устранить уязвимость. Если по каким-то причинам обновление невозможно прямо сейчас, стоит временно ограничить доступ к консоли управления ColdFusion и другим интерфейсам, а также усилить мониторинг системных журналов на предмет подозрительных запросов к файлам.

Важно подчеркнуть, что ColdFusion - это популярная платформа для корпоративных веб-приложений. Многие государственные и коммерческие организации используют её для создания порталов, систем документооборота и учёта. Поэтому любая уязвимость в этом продукте затрагивает широкий круг лиц - от простых пользователей до крупных корпораций. Утечка данных или внедрение вредоносного кода через уязвимость обхода пути может привести к простоям в работе, финансовым потерям и ущербу для репутации.

Стоит отметить, что эта проблема - не первая в истории ColdFusion. Ранее уже были инциденты, связанные с переполнением буфера и внедрением команд. Однако данная уязвимость отличается простотой эксплуатации и высокой степенью опасности. Специалисты по кибербезопасности рекомендуют внимательно отнестись к обновлению, не откладывая его в долгий ящик.

В заключение хочется напомнить: своевременное обновление программного обеспечения остаётся одной из самых эффективных мер защиты. Даже если компания строго соблюдает политики безопасности, одна пропущенная заплатка может свести на нет все усилия. В случае с уязвимостью CVE-2026-48318 риск особенно высок из-за того, что атака может быть проведена удалённо и без сложных манипуляций. Лучшее, что могут сделать администраторы прямо сейчас - проверить версию установленной платформы и применить выпущенный патч.

Ссылки

Комментарии: 0