FORSMILE
EN
セキュリティ2026/06/30

【緊急】Adobe ColdFusion CVE-2026-48276:2025 Update 10/2023 Update 21へ更新

ColdFusionの危険な種類のファイルを無制限にアップロードできる脆弱性は、認証や利用者操作なしでコード実行につながります。APSB26-68の修正版へ更新してください。

← ブログ一覧へ / Back to Blog

Adobe ColdFusionには、危険な種類のファイルを制限せずアップロードでき、ColdFusionサービスの実行ユーザー権限で任意コード実行につながるCVE-2026-48276があります。攻撃に認証や利用者操作は不要です。Adobe CNAはCVSS v3.1 10.0 CRITICALと評価しています。

脆弱性の概要と影響範囲

ColdFusion 2025 Update 9以前とColdFusion 2023 Update 20以前が影響を受けます。修正版はColdFusion 2025 Update 10とColdFusion 2023 Update 21です。コード実行の権限はサービス実行ユーザーの文脈であり、常にrootやSYSTEMになるとは限りません。

⚠ CVE Score — 最高危険度 / CRITICAL
10CRITICALCVSS v3.1CVE-2026-48276

※CVSSスコア9.8は、任意のコード実行が可能であるという脆弱性の性質に基づいた推定値であり、NVDによる詳細なスコア算出は現在進行中である可能性があります。同様のColdFusionのRCE脆弱性にはCVSS 9.1や9.6の評価が与えられています。

具体的な影響・攻撃シナリオ

攻撃者は、この脆弱性を悪用して、ColdFusionアプリケーションが動作するサーバーにWebシェルなどの悪意のあるファイルをアップロードすることができます。これにより、以下の攻撃シナリオが考えられます。

1. システム完全制御(RCE): アップロードされた悪意あるスクリプトを通じて、サーバー上で任意のOSコマンドを実行し、ファイルシステムの閲覧、編集、削除、新たなマルウェアの設置など、システムの完全な制御権を奪取します。

2. 情報漏洩: データベース接続情報(例: wp-config.phpのような設定ファイル)や顧客情報、機密ファイルなどが盗み出される可能性があります。

3. Webサイト改ざん・踏み台: Webサイトのコンテンツが改ざんされたり、DDoS攻撃やスパムメール送信の中継地点(踏み台)として悪用されたりする恐れがあります。

エンジニアが今すぐ取るべき対策

Adobe APSB26-68に従い、2025系はUpdate 10以上、2023系はUpdate 21以上へ更新します。更新後は製品の更新レベルを確認し、公開ディレクトリや一時領域の不審ファイル、ColdFusionとWebサーバーのログを調べます。本CVEの公式資料はAPSB26-68です。

📦
Amazon で関連書籍・ツールを検索
サーバーセキュリティ WAF クラウド
Amazonで探す →(アソシエイトリンク)

参考ソース・公式パッチ情報

🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles
【対象は2機種】バッファロー WSR-300HP・WEX-G300 CVE-2026-86530:判断は版番号で、Ver.2.55/Ver.1.71 より前なら今日更新2026/09/28【緊急】F5 BIG-IP APM CVE-2026-94127:OAuth認可サーバ構成なら今日対処 — 認証不要でリモートコード実行、CISAの期限は9月25日2026/09/24【緊急】Zyxel GS1900スイッチ CVE-2026-7273:10機種のファームウェアを即更新 — 48か国996台が侵入済み、うち564台は初期パスワードのまま2026/09/23【緊急】Linuxカーネル CVE-2025-39682:kTLSを使っているなら即更新 — 9月18日のKEV追加は3件、期限は本日9月21日2026/09/21【緊急】Linuxカーネル CVE-2025-39964/CVE-2026-53266:カーネル更新後に再起動を — 悪用確認済み、期限は9月21日2026/09/18