← voltar
CVE-2023-26360highsob ataqueCWE-284

Adobe ColdFusion Improper Access Control Arbitrary code execution

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 8.6epss 97%
da publicação à arma278 dias
Publicada no NVD23 de mar.
1ª PoC+278d
metasploit14 de mar.
CISA KEV15 de mar.
probabilidade de exploração
97%top 1% das CVEs
exploração observada
simCISA + VulnCheck
12 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2023-04-05

Apply updates per vendor instructions.

Resumo

Falha de controle de acesso impróprio (CWE-284) no Adobe ColdFusion que permite execução remota de código sem autenticação e sem interação do usuário. Foi explorada ativamente antes da correção estar disponível — inclusive contra pelo menos um servidor de agência governamental americana, segundo relatos públicos — e está no catálogo KEV da CISA com exigência de correção.

Detalhamento técnico

A vulnerabilidade é classificada pela CISA como CWE-284 (Improper Access Control), mas o efeito prático descrito no KEV é deserialização de dados não confiáveis levando a execução arbitrária de código no contexto do usuário que executa o processo ColdFusion. Isso indica que algum componente do servidor de aplicação aceita e desserializa objetos ou dados controlados pelo atacante sem validar adequadamente permissões ou origem da requisição antes de processá-los.

O vetor é de rede (AV:N), a complexidade de exploração é baixa (AC:L) e não exige privilégios (PR:N) nem interação do usuário (UI:N) — características que casam com uma falha pré-autenticação exposta na interface HTTP do ColdFusion. O escopo do CVSS é 'changed' (S:C), refletindo que o impacto ultrapassa o componente vulnerável e afeta o sistema operacional subjacente via execução de código.

A Adobe classifica a falha isoladamente como controle de acesso impróprio; a CISA a rotula, no KEV, como deserialização de dados não confiáveis. Essa divergência de nomenclatura entre fornecedor e catálogo governamental é normal quando a causa raiz (checagem de acesso ausente) permite alcançar um sink de deserialização que, isolado, seria a causa imediata do RCE. Os detalhes exatos do endpoint e do payload usados nas explorações documentadas publicamente (PoC, módulo Metasploit) não estão detalhados nas fontes consultadas aqui.

Como é explorada

A CVSS e a classificação no KEV indicam exploração remota, sem autenticação e sem interação do usuário — ou seja, qualquer instância ColdFusion vulnerável exposta na internet, na configuração padrão dos componentes afetados, é candidata a ataque direto via HTTP/HTTPS. Não há pré-condição de configuração não padrão documentada nas fontes usadas para esta página.

A CISA confirmou exploração ativa antes mesmo da publicação do patch, motivo pelo qual a CVE entrou no catálogo KEV já em 15/03/2023, um dia após o advisory da Adobe. A existência de módulo Metasploit e template Nuclei tornou trivial a varredura e exploração em massa após a divulgação pública, e o EPSS extremamente alto (0,97) reflete essa realidade: a chance de tentativa de exploração contra alvos expostos é próxima da certeza.

O resultado final de uma exploração bem-sucedida é execução de código no contexto do processo ColdFusion, o que na prática costuma significar controle do servidor de aplicação e, a partir dele, possibilidade de pivotar para o sistema operacional e a rede interna, dependendo dos privilégios do serviço.

Versões

Afetadas
Adobe ColdFusion 2018 Update 15 e versões anteriores; Adobe ColdFusion 2021 Update 5 e versões anteriores.
Corrigidas em
Adobe ColdFusion 2018 Update 16; Adobe ColdFusion 2021 Update 6 (conforme boletim APSB23-25).

Como se proteger

A correção oficial da Adobe (APSB23-25, 14/03/2023) atualiza o ColdFusion 2018 para o Update 16 e o ColdFusion 2021 para o Update 6. Aplicar essas atualizações é a única mitigação com efetividade comprovada pelo fornecedor; não há indicação nas fontes consultadas de patch para versões além dessas.

Se a atualização imediata não for viável, o prazo do KEV (05/04/2023) já expirou há tempo — qualquer instância ainda não corrigida deve ser tratada como comprometível de imediato e, idealmente, isolada da internet até a atualização. Restringir acesso à interface administrativa e às portas do ColdFusion via firewall/rede reduz a superfície de ataque, mas não elimina o risco em endpoints não administrativos afetados pela falha; não substitui o patch.

Não há mitigação por configuração isolada documentada pela Adobe para esta CVE específica — o advisory trata a correção via atualização de versão como a via primária. Ambientes que não puderem atualizar devem assumir exposição e monitorar ativamente, dado o histórico de exploração pré-patch.

Como detectar

Não há, nas fontes consultadas, uma assinatura de log específica publicada pela Adobe ou pela CISA para esta CVE. Como sinal geral, requisições HTTP incomuns direcionadas a componentes administrativos ou de serviço do ColdFusion, especialmente originadas de IPs não corporativos e seguidas por criação de arquivos ou processos inesperados no host, merecem investigação. A presença de módulo Metasploit e template Nuclei públicos significa que tentativas de exploração automatizada e massiva são esperadas contra qualquer instância exposta, tornando monitoramento de integridade de arquivos e de processos filhos do processo ColdFusion mais confiável do que assinatura de rede isolada.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Adobe ColdFusion versions 2018 Update 15 (and earlier) and 2021 Update 5 (and earlier) are affected by an Improper Access Control vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Produtos afetados
Adobe · ColdFusion
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.