Adobe ColdFusionには、危険な種類のファイルを制限せずアップロードでき、ColdFusionサービスの実行ユーザー権限で任意コード実行につながるCVE-2026-48276があります。攻撃に認証や利用者操作は不要です。Adobe CNAはCVSS v3.1 10.0 CRITICALと評価しています。
脆弱性の概要と影響範囲
ColdFusion 2025 Update 9以前とColdFusion 2023 Update 20以前が影響を受けます。修正版はColdFusion 2025 Update 10とColdFusion 2023 Update 21です。コード実行の権限はサービス実行ユーザーの文脈であり、常にrootやSYSTEMになるとは限りません。
※CVSSスコア9.8は、任意のコード実行が可能であるという脆弱性の性質に基づいた推定値であり、NVDによる詳細なスコア算出は現在進行中である可能性があります。同様のColdFusionのRCE脆弱性にはCVSS 9.1や9.6の評価が与えられています。
具体的な影響・攻撃シナリオ
攻撃者は、この脆弱性を悪用して、ColdFusionアプリケーションが動作するサーバーにWebシェルなどの悪意のあるファイルをアップロードすることができます。これにより、以下の攻撃シナリオが考えられます。
1. システム完全制御(RCE): アップロードされた悪意あるスクリプトを通じて、サーバー上で任意のOSコマンドを実行し、ファイルシステムの閲覧、編集、削除、新たなマルウェアの設置など、システムの完全な制御権を奪取します。
2. 情報漏洩: データベース接続情報(例: wp-config.phpのような設定ファイル)や顧客情報、機密ファイルなどが盗み出される可能性があります。
3. Webサイト改ざん・踏み台: Webサイトのコンテンツが改ざんされたり、DDoS攻撃やスパムメール送信の中継地点(踏み台)として悪用されたりする恐れがあります。
エンジニアが今すぐ取るべき対策
Adobe APSB26-68に従い、2025系はUpdate 10以上、2023系はUpdate 21以上へ更新します。更新後は製品の更新レベルを確認し、公開ディレクトリや一時領域の不審ファイル、ColdFusionとWebサーバーのログを調べます。本CVEの公式資料はAPSB26-68です。
📦