← back
CVE-2023-26360highunder attackCWE-284

Adobe ColdFusion Improper Access Control Arbitrary code execution

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 8.6epss 97%
from disclosure to weapon278 days
Published on NVDMar 23
1st PoC+278d
metasploitMar 14
CISA KEVMar 15
exploitation probability
97%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
12 public exploit(s)
Action required by CISAfederal deadline: 2023-04-05

Apply updates per vendor instructions.

Summary

Falha de controle de acesso impróprio (CWE-284) no Adobe ColdFusion que permite execução remota de código sem autenticação e sem interação do usuário. Foi explorada ativamente antes da correção estar disponível — inclusive contra pelo menos um servidor de agência governamental americana, segundo relatos públicos — e está no catálogo KEV da CISA com exigência de correção.

Technical detail

A vulnerabilidade é classificada pela CISA como CWE-284 (Improper Access Control), mas o efeito prático descrito no KEV é deserialização de dados não confiáveis levando a execução arbitrária de código no contexto do usuário que executa o processo ColdFusion. Isso indica que algum componente do servidor de aplicação aceita e desserializa objetos ou dados controlados pelo atacante sem validar adequadamente permissões ou origem da requisição antes de processá-los.

O vetor é de rede (AV:N), a complexidade de exploração é baixa (AC:L) e não exige privilégios (PR:N) nem interação do usuário (UI:N) — características que casam com uma falha pré-autenticação exposta na interface HTTP do ColdFusion. O escopo do CVSS é 'changed' (S:C), refletindo que o impacto ultrapassa o componente vulnerável e afeta o sistema operacional subjacente via execução de código.

A Adobe classifica a falha isoladamente como controle de acesso impróprio; a CISA a rotula, no KEV, como deserialização de dados não confiáveis. Essa divergência de nomenclatura entre fornecedor e catálogo governamental é normal quando a causa raiz (checagem de acesso ausente) permite alcançar um sink de deserialização que, isolado, seria a causa imediata do RCE. Os detalhes exatos do endpoint e do payload usados nas explorações documentadas publicamente (PoC, módulo Metasploit) não estão detalhados nas fontes consultadas aqui.

How it’s exploited

A CVSS e a classificação no KEV indicam exploração remota, sem autenticação e sem interação do usuário — ou seja, qualquer instância ColdFusion vulnerável exposta na internet, na configuração padrão dos componentes afetados, é candidata a ataque direto via HTTP/HTTPS. Não há pré-condição de configuração não padrão documentada nas fontes usadas para esta página.

A CISA confirmou exploração ativa antes mesmo da publicação do patch, motivo pelo qual a CVE entrou no catálogo KEV já em 15/03/2023, um dia após o advisory da Adobe. A existência de módulo Metasploit e template Nuclei tornou trivial a varredura e exploração em massa após a divulgação pública, e o EPSS extremamente alto (0,97) reflete essa realidade: a chance de tentativa de exploração contra alvos expostos é próxima da certeza.

O resultado final de uma exploração bem-sucedida é execução de código no contexto do processo ColdFusion, o que na prática costuma significar controle do servidor de aplicação e, a partir dele, possibilidade de pivotar para o sistema operacional e a rede interna, dependendo dos privilégios do serviço.

Versions

Affected
Adobe ColdFusion 2018 Update 15 e versões anteriores; Adobe ColdFusion 2021 Update 5 e versões anteriores.
Fixed in
Adobe ColdFusion 2018 Update 16; Adobe ColdFusion 2021 Update 6 (conforme boletim APSB23-25).

How to protect

A correção oficial da Adobe (APSB23-25, 14/03/2023) atualiza o ColdFusion 2018 para o Update 16 e o ColdFusion 2021 para o Update 6. Aplicar essas atualizações é a única mitigação com efetividade comprovada pelo fornecedor; não há indicação nas fontes consultadas de patch para versões além dessas.

Se a atualização imediata não for viável, o prazo do KEV (05/04/2023) já expirou há tempo — qualquer instância ainda não corrigida deve ser tratada como comprometível de imediato e, idealmente, isolada da internet até a atualização. Restringir acesso à interface administrativa e às portas do ColdFusion via firewall/rede reduz a superfície de ataque, mas não elimina o risco em endpoints não administrativos afetados pela falha; não substitui o patch.

Não há mitigação por configuração isolada documentada pela Adobe para esta CVE específica — o advisory trata a correção via atualização de versão como a via primária. Ambientes que não puderem atualizar devem assumir exposição e monitorar ativamente, dado o histórico de exploração pré-patch.

How to detect

Não há, nas fontes consultadas, uma assinatura de log específica publicada pela Adobe ou pela CISA para esta CVE. Como sinal geral, requisições HTTP incomuns direcionadas a componentes administrativos ou de serviço do ColdFusion, especialmente originadas de IPs não corporativos e seguidas por criação de arquivos ou processos inesperados no host, merecem investigação. A presença de módulo Metasploit e template Nuclei públicos significa que tentativas de exploração automatizada e massiva são esperadas contra qualquer instância exposta, tornando monitoramento de integridade de arquivos e de processos filhos do processo ColdFusion mais confiável do que assinatura de rede isolada.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Adobe ColdFusion versions 2018 Update 15 (and earlier) and 2021 Update 5 (and earlier) are affected by an Improper Access Control vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Affected products
Adobe · ColdFusion
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.