В серверной платформе ColdFusion, предназначенной для разработки веб-приложений, обнаружено 15 уязвимостей. Одиннадцать из них имеют критический уровень угрозы, ещё четыре - важный. Они позволяют удалённо выполнять код, повышать привилегии, обходить механизмы безопасности, вызывать отказ в обслуживании или раскрывать содержимое памяти. Разработчики Adobe подготовили исправления для версий 2025 и 2023 и присвоили обновлению приоритет 1 - он означает, что установить его нужно в кратчайшие сроки. Часть уязвимостей может быть использована без предварительной аутентификации.
Детали уязвимостей
Самой опасной находке CVE-2026-48362 присвоены максимальные 10 баллов из 10. Она относится к классу внедрения команд операционной системы. Атакующий, даже не имея учётной записи на сервере, может отправить специально составленный запрос и выполнить на сервере произвольные команды. Вторая критическая проблема CVE-2026-48273 оценена в 9,9 балла. Она вызвана некорректной обработкой динамически вычисляемых выражений. Для её эксплуатации требуется минимальный уровень привилегий, однако конечный результат тот же - выполнение кода с правами приложения.
Остальные критические уязвимости различаются по условиям эксплуатации. Часть из них реализуется только при доступе к локальной системе или из соседней сети, другие могут быть использованы удалённо. Некоторые ошибки авторизации позволяют злоумышленнику повысить свои привилегии, обойти защитные механизмы или вызвать отказ в обслуживании. Уязвимость CVE-2026-71386 относится к категории межсайтового скриптинга, однако с учётом особенностей ColdFusion она также может привести к выполнению произвольного кода. Помимо этого, исследователи обнаружили повреждение памяти, которое потенциально позволяет выполнить код, и применение фиксированного криптографического ключа, дающего возможность обойти процедуры аутентификации. Ещё одна проблема связана с ненадёжным алгоритмом шифрования; с её помощью атакующий способен получить фрагменты данных из памяти приложения. В совокупности все эти уязвимости дают широкий набор инструментов для захвата контроля над сервером.
Четыре уязвимости отмечены как важные. Они вызваны ошибками авторизации, недостаточной проверкой входных данных и неправильным кодированием выходных данных. Эксплуатация этих проблем позволяет обходить механизмы безопасности, а одна из них приводит к отказу в обслуживании. Хотя такие уязвимости оцениваются ниже критических, они тоже требуют внимания, поскольку могут стать частью цепочки атак.
ColdFusion - коммерческая платформа для создания веб-приложений, которая часто применяется в корпоративной среде и государственных организациях. Уязвимости в таком программном обеспечении представляют особый интерес для злоумышленников, поскольку дают доступ к серверной инфраструктуре и данным. Кроме того, ColdFusion нередко используется в связке с другими корпоративными системами, что делает её привлекательной точкой входа для дальнейших атак. В отчёте Adobe отмечается, что на момент выпуска обновления сведений об эксплуатации этих проблем в реальных атаках нет.
Три уязвимости обнаружили внешние исследователи: AnirudhAnand, Matan Sandori и Brennan D. St. John. Остальные проблемы выявлены в ходе внутреннего анализа кода, проведённого сотрудниками Adobe. Примечательно, что в этом обновлении компания применила новый подход к нумерации: когда несколько внутренне найденных уязвимостей имеют одинаковый уровень серьёзности и относятся к одной категории, им присваивается единый идентификатор CVE. Это упрощает отслеживание исправлений, но означает, что под одним номером могут скрываться несколько связанных проблем.
Для устранения уязвимостей необходимо установить обновления до версий 2025.0.12 и 2023.0.23 соответственно. Они доступны на всех платформах. В примечании к бюллетеню также рекомендуется обновить коннектор для работы с базами данных MySQL, поскольку использование устаревших версий может создать дополнительные риски. Отдельно упоминается файл сериализации: его настройка ограничивает классы объектов, которые может обрабатывать приложение, что снижает вероятность атак через подмену данных. Рекомендации касаются не только установки обновлений, но и корректной конфигурации безопасности.
Большой набор критических исправлений для одной версии ColdFusion свидетельствует о системной работе Adobe над повышением безопасности продукта. Администраторам следует проверить, какие версии платформы используются в их инфраструктуре, и установить обновления в ближайшее время. Учитывая, что многие уязвимости могут быть использованы удалённо и без специальных условий, промедление создаёт значительные риски для организаций, зависящих от ColdFusion.
Ссылки