CVE-2018-4939: critical vulnerability in Adobe ColdFusion ColdFusion Update 5 and…
Published · Updated
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Adobe ColdFusion versions up to Update 5 (2016) and Update 13 (2011) allow attackers to execute arbitrary code by sending specially crafted serialized data. This happens because the application deserializes untrusted input without proper validation.
CWE-502 deserialization vulnerability in Adobe ColdFusion allows remote code execution via malicious serialized objects. The attack vector is network-based with no authentication required; exploitation involves sending crafted serialized data that triggers arbitrary code execution during deserialization. Impact is critical as it grants full system compromise.
The full analysis of this CVE is available in Portuguese →