CVE-2026-48282criticalsob ataqueCWE-22

CVE-2026-48282: falha crítica em Adobe ColdFusion 2023

ColdFusion | Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') (CWE-22)

Publicada em · Atualizada em

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 10epss 42%
da publicação à arma6 dias
Publicada no NVD30 de jun.
1ª PoC+6d
CISA KEV+7d
probabilidade de exploração
42%top 1% das CVEs
exploração observada
simCISA + VulnCheck
5 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-07-10

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Em resumo

Versões do ColdFusion 2025.9 e 2023.20 possuem uma falha que permite a atacantes acessar arquivos fora dos diretórios autorizados, podendo executar código malicioso sem necessidade de enganar usuários. É um problema crítico de segurança que pode comprometer todo o sistema.

Detalhe técnico

Uma vulnerabilidade de path traversal no ColdFusion 2025.9, 2023.20 e anteriores permite que atacantes remotos não autenticados contornem restrições de diretório e alcancem execução arbitrária de código com privilégios do usuário atual. A falha não requer interação do usuário e altera o escopo de impacto; a exploração pode ser realizada através de manipulação de pathname.

Resumo gerado e traduzido por IA a partir da descrição oficial.
ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability that could lead to arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.