CVE-2026-48282
Adobe ColdFusion Path Traversal Vulnerability
Beskrivelse
ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability that could lead to arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.
Beskrivelsen gjengis slik kilden har publisert den, på engelsk.
Nøkkelfakta
- Publisert
- 2026-06-30
- Sist endret
- 2026-08-28
- Tildelt av
- psirt@adobe.com
- CVSS-vektor
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H- Scoret av
- psirt@adobe.com
- Sannsynlighet for utnyttelse
-
99.2 %
blant de aller høyeste av alle kjente sårbarheter
EPSS, neste 30 dager, modell v2026.06.15 - Rettelse finnes
- Ikke registrert hos kildene
Aktivt utnyttet
CISA førte denne sårbarheten inn i katalogen over kjente utnyttede sårbarheter 2026-07-07, med utbedringsfrist 2026-07-10 for amerikanske føderale etater.
Pålagt tiltak: Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Berørte produkter
| Leverandør | Produkt | Versjoner | Status |
|---|---|---|---|
| Adobe | Coldfusion | 2023 | Berørt |
| Adobe | Coldfusion | 2025 | Berørt |
Svakhetstype
-
CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
The product uses external input to construct a pathname that is intended to identify a file or directory that is located underneath a restricted parent directory, but the product does not properly neutralize special ele…
Referanser
- https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-48282
Relatert hos Berigo
Artikler
-
Nesten en tredel av sårbarhetene i ukens oversikt har ingen alvorlighetsgrad
Samme produkt
2026-08-25
Det ukentlige sårbarhetssammendraget fra CISA fører opp 3882 sårbarheter for uken som begynte 10. august. 1184 av dem står uten beregnet alvorlighets…
-
Adobe retter kritisk hull med verdi 10,0 i Campaign Classic
Samme produkt
2026-08-03
Adobe publiserte 29. juli 2026 en oppdatering for to sårbarheter i Campaign Classic. CVE-2026-48449 har CVSS-verdi 10,0 og kan gi kodekjøring uten på…
-
Adobe retter tolv sårbarheter i ColdFusion og Campaign Classic
Samme produkt
2026-06-30
Adobe har publisert oppdateringer som retter tolv CVE-er i ColdFusion og Adobe Campaign Classic, flere av dem med mulighet for kjøring av vilkårlig k…
-
Adobe retter kritisk svakhet i Acrobat og Reader etter utnyttelse
Samme produkt
2026-04-13
En preparert PDF kunne omgå sikkerhetsmekanismer og kjøre kode. Svakheten er utnyttet i reelle angrep siden minst november 2025.
Berører dette dere?
En sårbarhet betyr bare noe hvis dere kjører produktet, i en berørt versjon, et sted en angriper kommer til.