Adobe публикува критични обновления за сигурност за ColdFusion 2025 и ColdFusion 2023, отстранявайки множество уязвимости, които биха могли да позволят на злонамерени субекти да изпълняват произволен код, да заобикалят контролите за сигурност, да ескалират привилегии, да разкриват чувствителна памет или да нарушават наличността на приложението.

Предвид потенциалното въздействие върху корпоративната уеб инфраструктура, Adobe определи този цикъл на обновяване като спешен.

Най-тревожният дефект, коригиран в тази партида, е CVE-2026-48362 – уязвимост за инжектиране на команди в операционната система без удостоверяване (unauthenticated OS command injection) с максимален базов рейтинг по CVSS от 10.0.

Тази уязвимост позволява на отдалечени, неудостоверени атакуващи да изпълняват произволни команди на операционната система върху уязвими ColdFusion сървъри без необходимост от взаимодействие с потребителя. При сървъри с директен достъп до интернет това осигурява на киберпрестъпниците незабавен път за пълен контрол над хоста. В допълнение към инжектирането на команди, Adobe коригира и уязвимостта CVE-2026-48273 – дефект за eval инжектиране, оценен с 9.9 по скалата на CVSS. Въпреки че експлоатирането на тази грешка изисква ниски привилегии, удостоверен потребител все пак може да я използва за изпълнение на произволен код. Друга критична корекция адресира CVE-2026-48440 (CVSS 8.1), препълване на буфера в хийпа (heap-based buffer overflow), което отваря допълнителни вектори за изпълнение на код.

Отстраняването на тези критични уязвимости в продуктите на Adobe е от съществено значение за предотвратяване на компрометирането на хостове в публичните уеб услуги. Обновяването коригира множество грешки в оторизацията и контрола на достъпа, включително CVE-2026-71384 (CVSS 9.6) и CVE-2026-71387 (CVSS 8.8), които могат да доведат до отказ от услуга на приложението (denial-of-service), ескалация на привилегии и изпълнение на произволен код. Други корекции, свързани с оторизацията, включват CVE-2026-71385, CVE-2026-25652 и CVE-2026-71383.

Както е описано подробно в бюлетина за сигурност на Adobe APSB26-90, компанията пусна обновления за поддържаните ColdFusion платформи за отстраняване на тези недостатъци. Версията също така смекчава въздействието от CVE-2026-71386 (CVSS 8.8) – уязвимост от тип междусайтово скриптиране (XSS), която може да задейства изпълнение на код при взаимодействие с потребителя.

Допълнителните корекции адресират системни рискове, свързани с криптографията и валидирането на входни данни:

  • Твърдо кодиран криптографски ключ (CVE-2026-34635): Коригира пропуски в управлението на ключове, които биха могли да компрометират защитата на данните.
  • Рисков криптографски алгоритъм (CVE-2026-48386): Отстранява слаби места в алгоритъма, които излагат на риск чувствителна системна памет.
  • Неправилно валидиране на входни данни (CVE-2026-21279): Ограничава проверките на входящите данни за предотвратяване на неочаквани състояния на изпълнение.

Коригирането на тези дефекти за изпълнение на произволен код пречи на авторите на заплахи да се придвижват странично през корпоративните приложения.

Adobe съобщава, че към момента няма данни за активна експлоатация на тези ColdFusion уязвимости в реална среда. Въпреки това, предвид наличието на възможности за отдалечено изпълнение на код без удостоверяване (RCE), администраторите не трябва да отлагат инсталирането на корекциите за сигурност.

Препоръчителни стъпки:

  • Инсталиране на корекции за сигурност: Обновете ColdFusion 2025 до версия 2025.0.12 и ColdFusion 2023 до версия 2023.0.23.
  • Ограничаване на административните портали: Уверете се, че административните интерфейси на ColdFusion са изолирани от директен достъп от публичния интернет.
  • Одит на сървърните регистрационни файлове: Проверявайте системните и уеб логовете за необичайни команди на операционната система, нетипично стартиране на процеси или неоторизирани опити за автентификация.