Adobe ColdFusion Improper Access Control Arbitrary code execution
Patch now. It under exploitation confirmed by CISA and has a working public exploit.
Apply updates per vendor instructions.
Summary
Falha de controle de acesso impróprio (CWE-284) no Adobe ColdFusion que permite execução remota de código sem autenticação e sem interação do usuário. Foi explorada ativamente antes da correção estar disponível — inclusive contra pelo menos um servidor de agência governamental americana, segundo relatos públicos — e está no catálogo KEV da CISA com exigência de correção.
Technical detail
A vulnerabilidade é classificada pela CISA como CWE-284 (Improper Access Control), mas o efeito prático descrito no KEV é deserialização de dados não confiáveis levando a execução arbitrária de código no contexto do usuário que executa o processo ColdFusion. Isso indica que algum componente do servidor de aplicação aceita e desserializa objetos ou dados controlados pelo atacante sem validar adequadamente permissões ou origem da requisição antes de processá-los.
O vetor é de rede (AV:N), a complexidade de exploração é baixa (AC:L) e não exige privilégios (PR:N) nem interação do usuário (UI:N) — características que casam com uma falha pré-autenticação exposta na interface HTTP do ColdFusion. O escopo do CVSS é 'changed' (S:C), refletindo que o impacto ultrapassa o componente vulnerável e afeta o sistema operacional subjacente via execução de código.
A Adobe classifica a falha isoladamente como controle de acesso impróprio; a CISA a rotula, no KEV, como deserialização de dados não confiáveis. Essa divergência de nomenclatura entre fornecedor e catálogo governamental é normal quando a causa raiz (checagem de acesso ausente) permite alcançar um sink de deserialização que, isolado, seria a causa imediata do RCE. Os detalhes exatos do endpoint e do payload usados nas explorações documentadas publicamente (PoC, módulo Metasploit) não estão detalhados nas fontes consultadas aqui.
How it’s exploited
A CVSS e a classificação no KEV indicam exploração remota, sem autenticação e sem interação do usuário — ou seja, qualquer instância ColdFusion vulnerável exposta na internet, na configuração padrão dos componentes afetados, é candidata a ataque direto via HTTP/HTTPS. Não há pré-condição de configuração não padrão documentada nas fontes usadas para esta página.
A CISA confirmou exploração ativa antes mesmo da publicação do patch, motivo pelo qual a CVE entrou no catálogo KEV já em 15/03/2023, um dia após o advisory da Adobe. A existência de módulo Metasploit e template Nuclei tornou trivial a varredura e exploração em massa após a divulgação pública, e o EPSS extremamente alto (0,97) reflete essa realidade: a chance de tentativa de exploração contra alvos expostos é próxima da certeza.
O resultado final de uma exploração bem-sucedida é execução de código no contexto do processo ColdFusion, o que na prática costuma significar controle do servidor de aplicação e, a partir dele, possibilidade de pivotar para o sistema operacional e a rede interna, dependendo dos privilégios do serviço.
Versions
How to protect
A correção oficial da Adobe (APSB23-25, 14/03/2023) atualiza o ColdFusion 2018 para o Update 16 e o ColdFusion 2021 para o Update 6. Aplicar essas atualizações é a única mitigação com efetividade comprovada pelo fornecedor; não há indicação nas fontes consultadas de patch para versões além dessas.
Se a atualização imediata não for viável, o prazo do KEV (05/04/2023) já expirou há tempo — qualquer instância ainda não corrigida deve ser tratada como comprometível de imediato e, idealmente, isolada da internet até a atualização. Restringir acesso à interface administrativa e às portas do ColdFusion via firewall/rede reduz a superfície de ataque, mas não elimina o risco em endpoints não administrativos afetados pela falha; não substitui o patch.
Não há mitigação por configuração isolada documentada pela Adobe para esta CVE específica — o advisory trata a correção via atualização de versão como a via primária. Ambientes que não puderem atualizar devem assumir exposição e monitorar ativamente, dado o histórico de exploração pré-patch.
How to detect
Não há, nas fontes consultadas, uma assinatura de log específica publicada pela Adobe ou pela CISA para esta CVE. Como sinal geral, requisições HTTP incomuns direcionadas a componentes administrativos ou de serviço do ColdFusion, especialmente originadas de IPs não corporativos e seguidas por criação de arquivos ou processos inesperados no host, merecem investigação. A presença de módulo Metasploit e template Nuclei públicos significa que tentativas de exploração automatizada e massiva são esperadas contra qualquer instância exposta, tornando monitoramento de integridade de arquivos e de processos filhos do processo ColdFusion mais confiável do que assinatura de rede isolada.