Adobe ColdFusion kihasználás
Az Orca Security részletesen elemezte a CVE-2026-48282 sérülékenységet, amely egy CVSS 10.0 besorolású Path Traversal hiba az Adobe ColdFusion rendszerben. Bár az Adobe leírása szerint CWE-22 sérülékenységről van szó, az Orca rámutat, hogy a hiba RCE-t okozhat. A támadó speciálisan kialakított HTTP-kérésekkel képes a ColdFusion által védett könyvtárakon kívüli fájlok elérésére és olyan erőforrások manipulálására, amelyek végül tetszőleges kód végrehajtásához vezetnek a ColdFusion szolgáltatás jogosultságaival. A sérülékenység kihasználásához nincs szükség felhasználói interakcióra vagy hitelesítésre, ezért az internet felől elérhető ColdFusion-szerverek különösen veszélyeztetettek.
A sérülékenység kritikus, mert a ColdFusion gyakran vállalati alkalmazások, ügyfélportálok és üzleti rendszerek alapja, így sikeres kompromittálás esetén a támadó teljes hozzáférést szerezhet az alkalmazáshoz, érzékeny adatokhoz és akár a mögöttes szerverhez is. A sérülékenységet már néhány órával a javítás megjelenése utántámadásokban kezdték kihasználni, először a szerver sebezhetőségének ellenőrzésére – például a C:\Windows\win.ini fájl kiolvasásával –, majd további kódfuttatási kísérletekkel. Emiatt a CISA felvette a hibát a Known Exploited Vulnerabilities katalógusba, és a szövetségi szervek számára rendkívüli határidővel írta elő a javítás telepítését.
A védekezéshez az Orca az Adobe ColdFusion 2025 Update 10 vagy ColdFusion 2023 Update 21, vagy újabb verzióra történő azonnali frissítést javasolja, továbbá a kiszolgálók kompromittálódás utáni vizsgálatát, mivel a javítás önmagában nem távolítja el az esetleg már telepített webshellt vagy más rosszindulatú komponenseket. Az internet felől elérhető ColdFusion-rendszereknél ajánlott a naplófájlok elemzése, a váratlan fájlmódosítások és újonnan létrehozott fájlok felderítése, valamint a gyanús HTTP-kérések és folyamatok utólagos vizsgálata.