← volver
CVE-2023-26359criticalbajo ataqueCWE-502

Adobe ColdFusion Deserialization of Untrusted Data Arbitrary code execution

63Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 9.8epss 17%
de la publicación al arma
Publicada en NVD23 mar
CISA KEV+151d
probabilidad de explotación
17%top 3% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2023-09-11

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de deserialização de dados não confiáveis (CWE-502) no Adobe ColdFusion que permite execução arbitrária de código no contexto do usuário que executa o serviço, sem necessidade de autenticação ou interação do usuário. Está no catálogo KEV da CISA com exploração confirmada em campo, o que eleva a urgência muito além do que uma nota de release sugeriria — atacantes usaram essa falha (e variações dela) em campanhas reais contra servidores ColdFusion expostos.

Detalle técnico

A vulnerabilidade reside no processo de deserialização do ColdFusion: o serviço aceita e desserializa objetos/dados fornecidos externamente sem validar adequadamente sua origem ou estrutura antes de reconstruí-los em memória. Isso é a classe clássica de CWE-502 — quando a aplicação confia em dados serializados vindos do cliente e os reconstrói sem sandboxing, um payload malicioso pode instanciar classes ou disparar cadeias de gadgets que resultam em execução de código arbitrário no processo do ColdFusion.

O vetor é de rede (AV:N), não exige privilégio (PR:N) e não depende de ação da vítima (UI:N), o que combinado ao impacto total de confidencialidade, integridade e disponibilidade justifica o CVSS 9.8. O atacante controla o conteúdo do objeto/dado serializado enviado ao endpoint vulnerável; o servidor faz o resto — desserializa e executa efeitos colaterais da reconstrução do objeto.

A Adobe corrigiu essa e outras falhas relacionadas no mesmo boletim (APSB23-25, março de 2023). Vale notar que casos de deserialização em ColdFusion frequentemente foram alvo de patches subsequentes por parte da Adobe quando pesquisadores e atacantes encontraram formas de contornar a correção inicial — isso é um padrão recorrente na linha de produtos, e reforça a necessidade de manter o ColdFusion nos updates mais recentes, não apenas no patch imediatamente após a divulgação da CVE.

Cómo se explota

Exploração de rede direta contra a instância ColdFusion exposta, sem necessidade de credenciais e sem interação do usuário — o atacante envia dados de entrada malformados/maliciosos para um componente do servidor que realiza a deserialização, e o processo de reconstrução do objeto é o que dispara a execução de código. Não há pré-condição de configuração não padrão documentada nas fontes disponíveis: a exposição do serviço à rede já é suficiente como superfície de ataque.

A entrada no catálogo KEV da CISA confirma exploração ativa em campo (data de inclusão 21/08/2023, prazo de mitigação 11/09/2023), o que indica que grupos de ataque já incorporaram essa falha — isoladamente ou em conjunto com outras CVEs do mesmo lote de patches Adobe — em campanhas de comprometimento de servidores ColdFusion. A CISA não classifica o uso conhecido em ransomware para esta CVE especificamente ('Unknown' no catálogo), mas trata a falha como prioridade de remediação obrigatória para agências federais dos EUA.

O resultado final de uma exploração bem-sucedida é execução de código arbitrário no contexto do processo ColdFusion — tipicamente o usuário de serviço da aplicação, que em muitas instalações roda com privilégios elevados no host, abrindo caminho para persistência, movimento lateral e exfiltração a partir do servidor comprometido.

Versiones

Afectadas
Adobe ColdFusion 2018 Update 15 e versões anteriores; Adobe ColdFusion 2021 Update 5 e versões anteriores.
Corregidas en
Corrigida no boletim de segurança Adobe APSB23-25. O número exato do update de correção para cada linha (2018 e 2021) não está confirmado no conteúdo das fontes lidas para esta página — consulte diretamente o boletim oficial da Adobe para o número de build corrigido e para atualizações posteriores relacionadas a deserialização no mesmo produto.

Cómo protegerse

A mitigação primária é aplicar as atualizações de segurança publicadas pela Adobe no boletim APSB23-25 para as linhas ColdFusion 2018 e 2021. As fontes disponíveis não trazem o número exato do update de correção (ex.: 'Update 16', 'Update 6') com confirmação direta do texto do advisory lido — antes de considerar o ambiente corrigido, valide o número de build/update instalado contra o boletim oficial da Adobe (APSB23-25) e as atualizações subsequentes do mesmo produto, já que a Adobe historicamente revisou correções de deserialização no ColdFusion em boletins posteriores.

Se a atualização imediata não for viável, a CISA recomenda como ação genérica 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — não há paliativo de configuração específico (como uma flag ou parâmetro) descrito nas fontes consultadas para esta CVE isoladamente. Reduzir a exposição do serviço ColdFusion à internet, restringir acesso à rede administrativa/interna via firewall e monitorar logs de exceção do serviço são controles compensatórios genéricos, mas não substituem o patch.

Não existe mitigação eficaz baseada apenas em WAF genérico para falhas de deserialização profunda no processo da aplicação — regras de assinatura tendem a ser contornáveis porque o payload de deserialização pode ser ofuscado/serializado de múltiplas formas. Tratar isso como controle definitivo é o mito a evitar: reduz superfície, não elimina o risco.

Cómo detectar

As fontes consultadas não trazem assinaturas de rede, IOCs ou padrões de log específicos publicados para esta CVE. Como indicador geral de comprometimento em servidores ColdFusion, vale monitorar: exceções de deserialização nos logs do serviço (diretório de logs do cfusion), processos filhos anômalos gerados pelo processo do ColdFusion (interpretadores de shell, comandos do sistema), e requisições HTTP com payloads serializados incomuns direcionadas a endpoints administrativos ou de componentes CFC. Na ausência de assinatura confiável documentada, a validação mais segura é auditar a versão instalada contra o boletim oficial e verificar histórico de acesso ao servidor no período anterior à correção.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Adobe ColdFusion versions 2018 Update 15 (and earlier) and 2021 Update 5 (and earlier) are affected by a Deserialization of Untrusted Data vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Adobe · ColdFusion