Компания Adobe выпустила внеплановое обновление безопасности для серверной платформы ColdFusion. Оно устраняет две уязвимости, позволяющие удалённому злоумышленнику выполнить произвольный код на атакуемом сервере. Первая уязвимость, получившая идентификатор BDU:2026-10059 (CVE-2026-48284), связана с недостаточной проверкой входных данных (CWE-20). Вторая, BDU:2026-10064 (CVE-2026-48322), вызвана неверным управлением генерацией кода (CWE-94) - по сути, это внедрение кода.
Детали уязвимостей
Обе проблемы затрагивают актуальные ветки продукта: ColdFusion 2025 (до обновления Update 11) и ColdFusion 2023 (до обновления Update 22). Хотя в бюллетене не указаны затронутые операционные системы, ColdFusion традиционно разворачивается на серверах под управлением Windows, macOS и Linux, поэтому под ударом оказываются все популярные платформы. Эксплойты для этих уязвимостей пока не опубликованы, но Adobe уже присвоила обеим проблемам статус подтверждённых производителем.
Согласно бюллетеню безопасности APSB26-82, опубликованному 14 июля 2026 года, уязвимости имеют разные векторы атаки. Для CVE-2026-48284 требуется доступ к сети на уровне канала (AV:A), однако аутентификация не нужна - достаточно отправить специально сформированный запрос. CVSS 3.1 оценивает эту проблему в 9,6 балла, что соответствует критическому уровню. Вектор CVE-2026-48322 - сетевой (AV:N), но для эксплуатации нужна учётная запись с базовыми правами (PR:L). Оценка по CVSS 3.1 также составляет 9,6.
Обе уязвимости в случае успешной эксплуатации грозят компрометацией конфиденциальности, целостности и доступности системы. Злоумышленник может удалённо выполнить произвольный код с привилегиями самой платформы ColdFusion, что открывает путь к полному захвату сервера. Особую опасность представляет CVE-2026-48284, которая не требует авторизации - это означает, что атака может быть запущена с любого узла, имеющего сетевой доступ к серверу.
Для CVE-2026-48322 характер атаки иной: требуется аутентифицированный сеанс, необязательно с административными правами. Однако возможность выполнения кода в контексте ColdFusion позволяет подготовить почву для эскалации привилегий или бокового перемещения в инфраструктуре.
Уязвимости затрагивают все версии, выпущенные до 11-го и 22-го обновлений соответственно. Разработчики уже выпустили исправления, и пользователям настоятельно рекомендуется установить их в кратчайшие сроки. Временные меры защиты не предусмотрены - только обновление. Администраторам следует проверить версии своих установок и применить патчи, доступные на сайте Adobe. Дополнительно стоит пересмотреть политики сетевого доступа к серверам ColdFusion и ограничить их видимость для внешних сетей.
Эти две проблемы в очередной раз привлекают внимание к важности своевременного управления исправлениями для серверного программного обеспечения. Adobe регулярно обновляет ColdFusion, но пользователи не всегда оперативно устанавливают патчи. В условиях, когда злоумышленники активно сканируют интернет на предмет уязвимых версий, промедление с обновлением может обернуться серьёзными последствиями.
Ссылки
- https://bdu.fstec.ru/vul/2026-10059
- https://bdu.fstec.ru/vul/2026-10064
- https://www.cve.org/CVERecord?id=CVE-2026-48284
- https://www.cve.org/CVERecord?id=CVE-2026-48322
- https://helpx.adobe.com/security/products/coldfusion/apsb26-82.html
- https://helpx.adobe.com/security/products/coldfusion/apsb26-82.html