← back
CVE-2023-29300criticalunder attackransomwareCWE-502

Adobe ColdFusion Deserialization of Untrusted Data Arbitrary code execution

95Vexday Risk Score

Patch now. It under exploitation confirmed by CISA, has a working public exploit and 1 threat group(s) use it.

ssvc Actcvss 9.8epss 100%
from disclosure to weapon
Published on NVDJul 12
CISA KEV+180d
exploitation probability
100%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 group(s)
Who exploits it1

Groups known to exploit this vulnerability (MITRE ATT&CK attribution).

Action required by CISAfederal deadline: 2024-01-29

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Vulnerabilidade de deserialização de dados não confiáveis (CWE-502) no Adobe ColdFusion que permite execução arbitrária de código remoto, sem autenticação e sem interação do usuário. Está no catálogo KEV da CISA com confirmação de exploração ativa e EPSS próximo de 1.0 (99,99% de probabilidade de exploração), o que a coloca entre as CVEs mais criticamente exploradas de 2023.

Technical detail

A falha é classificada pelo CWE-502 (Deserialization of Untrusted Data): o servidor ColdFusion aceita e processa dados serializados fornecidos externamente sem validação suficiente antes de reconstruí-los em objetos na aplicação. Em servidores de aplicação Java/CFML como o ColdFusion, esse padrão de falha tipicamente permite que o atacante construa um payload serializado malicioso que, ao ser desserializado pelo runtime, dispara execução de código arbitrário no contexto do processo do servidor.

O advisory oficial da Adobe (APSB23-40) não foi lido integramente para esta página — apenas a descrição resumida está confirmada — então o componente exato explorado (endpoint específico, protocolo de serialização usado, classe vulnerável) não pode ser afirmado aqui sem risco de erro. O que está confirmado é que a exploração ocorre pela rede (AV:N), com baixa complexidade de ataque (AC:L), sem privilégios (PR:N) e sem interação do usuário (UI:N), resultando em impacto total de confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) — CVSS 9.8.

A CVE afeta as linhas 2018, 2021 e 2023 do produto, o que indica uma falha em componente compartilhado entre as três séries de release, e não em um recurso isolado de uma versão específica.

How it’s exploited

O vetor é de rede, sem necessidade de autenticação prévia nem de interação da vítima — características que tornam a falha atrativa para automação em escala e scanning massivo. A presença de template Nuclei público e a entrada no catálogo KEV da CISA (com prazo de correção definido pela CISA para 2024-01-29, aplicável a agências federais dos EUA) confirmam exploração ativa documentada, não apenas risco teórico.

A CISA classifica a ação recomendada como 'aplicar mitigações conforme instrução do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — redação padrão usada quando a exploração já foi observada no mundo real e o patch é a única defesa confiável. Não há registro, nas fontes consultadas, de uso confirmado em campanhas de ransomware associadas a esta CVE especificamente.

O resultado final da exploração é execução arbitrária de código no servidor ColdFusion, o que na prática costuma significar controle total do processo da aplicação e, dependendo de como o serviço roda, possível pivô para o sistema operacional subjacente.

Versions

Affected
Adobe ColdFusion 2018 Update 16 e anteriores; 2021 Update 6 e anteriores; 2023.0.0.330468 e anteriores.

How to protect

A mitigação primária é atualizar para a versão do ColdFusion corrigida pela Adobe no boletim APSB23-40. Os números exatos das versões corrigidas não foram confirmados nas fontes lidas para esta página — consulte diretamente o advisory oficial da Adobe (link nas fontes) antes de validar qualquer ambiente como corrigido, para não trabalhar com número de build incorreto.

Se a atualização imediata não for viável, isolar a instância ColdFusion de acesso direto à internet e restringir rede a origens conhecidas reduz a superfície de exploração, mas não elimina o risco caso o atacante já tenha acesso à rede interna. Não há controle compensatório documentado nas fontes consultadas que substitua o patch — dado que a exploração não requer autenticação, WAFs genéricos tendem a ter eficácia limitada contra payloads de deserialização, que podem ser codificados/ofuscados de várias formas.

Dado o registro no KEV, a CISA já tratou o caso como de exploração confirmada e recomenda aplicar a mitigação do fornecedor ou descontinuar o uso do produto caso isso não seja possível — postura que reflete a gravidade real observada, não apenas o CVSS.

How to detect

Não há, nas fontes consultadas, indicadores de comprometimento (IOCs) específicos publicados por CISA ou Adobe para esta CVE em particular. Como sinal geral de tentativa de exploração, monitorar logs do ColdFusion e do servidor web por requisições anômalas a endpoints administrativos ou de processamento de dados serializados, picos de erros de desserialização, e criação inesperada de processos filhos pelo serviço ColdFusion (indicativo de execução de comando pós-exploração).

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Adobe ColdFusion versions 2018u16 (and earlier), 2021u6 (and earlier) and 2023.0.0.330468 (and earlier) are affected by a Deserialization of Untrusted Data vulnerability that could result in Arbitrary code execution. Exploitation of this issue does not require user interaction.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
Adobe · ColdFusion