Adobe ColdFusion Improper Access Control Security feature bypass
Patch now. It under exploitation confirmed by CISA and has a working public exploit.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
Falha de controle de acesso indevido (CWE-284) no Adobe ColdFusion que permite a um atacante não autenticado, via rede, acessar endpoints administrativos CFM e CFC que deveriam estar protegidos. O CVSS 7.5 reflete perda de confidencialidade sem impacto direto em integridade ou disponibilidade, mas o risco real é maior: está na KEV da CISA com exploração confirmada em campo e serve tipicamente como porta de entrada para ataques mais graves contra a instância de ColdFusion.
Technical detail
A vulnerabilidade é um bypass de recurso de segurança (Security feature bypass) causado por controle de acesso impróprio nos endpoints administrativos do ColdFusion, que são implementados como páginas CFM (ColdFusion Markup) e componentes CFC (ColdFusion Component). Em vez de uma falha de autenticação clássica, trata-se de uma lacuna na lógica que decide quem pode chegar a essas rotas — o atacante consegue alcançar funcionalidade que deveria exigir sessão de administrador válida.
How it’s exploited
O vetor é de rede (AV:N), com complexidade baixa (AC:L), sem necessidade de privilégios (PR:N) e sem interação do usuário (UI:N) — ou seja, um atacante remoto e não autenticado pode disparar a exploração diretamente contra o servidor exposto. O resultado documentado pela Adobe é acesso a endpoints administrativos CFM/CFC que normalmente estariam restritos, o que expõe informação e superfície de ataque adicional dentro do painel administrativo do ColdFusion.
A CISA confirma exploração ativa no catálogo KEV (adicionada em 20/07/2023, com prazo de mitigação até 10/08/2023), o que indica que atacantes reais já usaram essa falha contra instâncias expostas na internet antes e depois da divulgação pública. A existência de template Nuclei também facilita varredura automatizada em massa por quem procura instâncias vulneráveis.
Versions
How to protect
A Adobe publicou o boletim APSB23-40 com as correções; a ação recomendada é atualizar para a versão do ColdFusion indicada nesse advisory como corrigida para cada branch (2018, 2021 e 2023) — consulte o boletim oficial para o número exato de build, pois essa informação não estava disponível nas fontes usadas para esta página e não deve ser assumida.
Se a atualização imediata não for possível, a orientação da CISA é aplicar as mitigações descritas pelo fornecedor no advisory ou, na ausência de mitigação viável, descontinuar o uso do produto exposto. Como controle compensatório genérico, restringir o acesso de rede ao painel administrativo do ColdFusion (bloqueio por firewall/IP allowlist) reduz a superfície de exploração enquanto o patch não é aplicado, mas não substitui a correção — a falha está na lógica de controle de acesso da própria aplicação.
How to detect
Tentativas de exploração aparecem em logs de acesso do servidor web/ColdFusion como requisições a caminhos administrativos CFM/CFC que normalmente exigiriam autenticação, originadas de IPs externos sem sessão administrativa prévia — vale procurar por padrões de varredura automatizada (requisições sequenciais a múltiplos endpoints administrativos) compatíveis com scanners baseados em template Nuclei público para esta CVE. Não há assinatura única e confiável divulgada nas fontes consultadas; a ausência de autenticação e de interação do usuário torna a exploração silenciosa do ponto de vista de artefatos deixados no sistema, reforçando a importância de monitorar exposição do painel administrativo à internet.