Новый патч Adobe ColdFusion закрывает две критические уязвимости выполнения кода

vulnerability

Компания Adobe выпустила внеплановое обновление безопасности для серверной платформы ColdFusion. Оно устраняет две уязвимости, позволяющие удалённому злоумышленнику выполнить произвольный код на атакуемом сервере. Первая уязвимость, получившая идентификатор BDU:2026-10059 (CVE-2026-48284), связана с недостаточной проверкой входных данных (CWE-20). Вторая, BDU:2026-10064 (CVE-2026-48322), вызвана неверным управлением генерацией кода (CWE-94) - по сути, это внедрение кода.

Детали уязвимостей

Обе проблемы затрагивают актуальные ветки продукта: ColdFusion 2025 (до обновления Update 11) и ColdFusion 2023 (до обновления Update 22). Хотя в бюллетене не указаны затронутые операционные системы, ColdFusion традиционно разворачивается на серверах под управлением Windows, macOS и Linux, поэтому под ударом оказываются все популярные платформы. Эксплойты для этих уязвимостей пока не опубликованы, но Adobe уже присвоила обеим проблемам статус подтверждённых производителем.

Согласно бюллетеню безопасности APSB26-82, опубликованному 14 июля 2026 года, уязвимости имеют разные векторы атаки. Для CVE-2026-48284 требуется доступ к сети на уровне канала (AV:A), однако аутентификация не нужна - достаточно отправить специально сформированный запрос. CVSS 3.1 оценивает эту проблему в 9,6 балла, что соответствует критическому уровню. Вектор CVE-2026-48322 - сетевой (AV:N), но для эксплуатации нужна учётная запись с базовыми правами (PR:L). Оценка по CVSS 3.1 также составляет 9,6.

Обе уязвимости в случае успешной эксплуатации грозят компрометацией конфиденциальности, целостности и доступности системы. Злоумышленник может удалённо выполнить произвольный код с привилегиями самой платформы ColdFusion, что открывает путь к полному захвату сервера. Особую опасность представляет CVE-2026-48284, которая не требует авторизации - это означает, что атака может быть запущена с любого узла, имеющего сетевой доступ к серверу.

Для CVE-2026-48322 характер атаки иной: требуется аутентифицированный сеанс, необязательно с административными правами. Однако возможность выполнения кода в контексте ColdFusion позволяет подготовить почву для эскалации привилегий или бокового перемещения в инфраструктуре.

Уязвимости затрагивают все версии, выпущенные до 11-го и 22-го обновлений соответственно. Разработчики уже выпустили исправления, и пользователям настоятельно рекомендуется установить их в кратчайшие сроки. Временные меры защиты не предусмотрены - только обновление. Администраторам следует проверить версии своих установок и применить патчи, доступные на сайте Adobe. Дополнительно стоит пересмотреть политики сетевого доступа к серверам ColdFusion и ограничить их видимость для внешних сетей.

Эти две проблемы в очередной раз привлекают внимание к важности своевременного управления исправлениями для серверного программного обеспечения. Adobe регулярно обновляет ColdFusion, но пользователи не всегда оперативно устанавливают патчи. В условиях, когда злоумышленники активно сканируют интернет на предмет уязвимых версий, промедление с обновлением может обернуться серьёзными последствиями.

Ссылки

Комментарии: 0