← volver
CVE-2023-26360highbajo ataqueCWE-284

Adobe ColdFusion Improper Access Control Arbitrary code execution

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 8.6epss 97%
de la publicación al arma278 días
Publicada en NVD23 mar
1ª PoC+278d
metasploit14 mar
CISA KEV15 mar
probabilidad de explotación
97%top 1% de las CVE
explotación observada
CISA + VulnCheck
12 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2023-04-05

Apply updates per vendor instructions.

Resumen

Falha de controle de acesso impróprio (CWE-284) no Adobe ColdFusion que permite execução remota de código sem autenticação e sem interação do usuário. Foi explorada ativamente antes da correção estar disponível — inclusive contra pelo menos um servidor de agência governamental americana, segundo relatos públicos — e está no catálogo KEV da CISA com exigência de correção.

Detalle técnico

A vulnerabilidade é classificada pela CISA como CWE-284 (Improper Access Control), mas o efeito prático descrito no KEV é deserialização de dados não confiáveis levando a execução arbitrária de código no contexto do usuário que executa o processo ColdFusion. Isso indica que algum componente do servidor de aplicação aceita e desserializa objetos ou dados controlados pelo atacante sem validar adequadamente permissões ou origem da requisição antes de processá-los.

O vetor é de rede (AV:N), a complexidade de exploração é baixa (AC:L) e não exige privilégios (PR:N) nem interação do usuário (UI:N) — características que casam com uma falha pré-autenticação exposta na interface HTTP do ColdFusion. O escopo do CVSS é 'changed' (S:C), refletindo que o impacto ultrapassa o componente vulnerável e afeta o sistema operacional subjacente via execução de código.

A Adobe classifica a falha isoladamente como controle de acesso impróprio; a CISA a rotula, no KEV, como deserialização de dados não confiáveis. Essa divergência de nomenclatura entre fornecedor e catálogo governamental é normal quando a causa raiz (checagem de acesso ausente) permite alcançar um sink de deserialização que, isolado, seria a causa imediata do RCE. Os detalhes exatos do endpoint e do payload usados nas explorações documentadas publicamente (PoC, módulo Metasploit) não estão detalhados nas fontes consultadas aqui.

Cómo se explota

A CVSS e a classificação no KEV indicam exploração remota, sem autenticação e sem interação do usuário — ou seja, qualquer instância ColdFusion vulnerável exposta na internet, na configuração padrão dos componentes afetados, é candidata a ataque direto via HTTP/HTTPS. Não há pré-condição de configuração não padrão documentada nas fontes usadas para esta página.

A CISA confirmou exploração ativa antes mesmo da publicação do patch, motivo pelo qual a CVE entrou no catálogo KEV já em 15/03/2023, um dia após o advisory da Adobe. A existência de módulo Metasploit e template Nuclei tornou trivial a varredura e exploração em massa após a divulgação pública, e o EPSS extremamente alto (0,97) reflete essa realidade: a chance de tentativa de exploração contra alvos expostos é próxima da certeza.

O resultado final de uma exploração bem-sucedida é execução de código no contexto do processo ColdFusion, o que na prática costuma significar controle do servidor de aplicação e, a partir dele, possibilidade de pivotar para o sistema operacional e a rede interna, dependendo dos privilégios do serviço.

Versiones

Afectadas
Adobe ColdFusion 2018 Update 15 e versões anteriores; Adobe ColdFusion 2021 Update 5 e versões anteriores.
Corregidas en
Adobe ColdFusion 2018 Update 16; Adobe ColdFusion 2021 Update 6 (conforme boletim APSB23-25).

Cómo protegerse

A correção oficial da Adobe (APSB23-25, 14/03/2023) atualiza o ColdFusion 2018 para o Update 16 e o ColdFusion 2021 para o Update 6. Aplicar essas atualizações é a única mitigação com efetividade comprovada pelo fornecedor; não há indicação nas fontes consultadas de patch para versões além dessas.

Se a atualização imediata não for viável, o prazo do KEV (05/04/2023) já expirou há tempo — qualquer instância ainda não corrigida deve ser tratada como comprometível de imediato e, idealmente, isolada da internet até a atualização. Restringir acesso à interface administrativa e às portas do ColdFusion via firewall/rede reduz a superfície de ataque, mas não elimina o risco em endpoints não administrativos afetados pela falha; não substitui o patch.

Não há mitigação por configuração isolada documentada pela Adobe para esta CVE específica — o advisory trata a correção via atualização de versão como a via primária. Ambientes que não puderem atualizar devem assumir exposição e monitorar ativamente, dado o histórico de exploração pré-patch.

Cómo detectar

Não há, nas fontes consultadas, uma assinatura de log específica publicada pela Adobe ou pela CISA para esta CVE. Como sinal geral, requisições HTTP incomuns direcionadas a componentes administrativos ou de serviço do ColdFusion, especialmente originadas de IPs não corporativos e seguidas por criação de arquivos ou processos inesperados no host, merecem investigação. A presença de módulo Metasploit e template Nuclei públicos significa que tentativas de exploração automatizada e massiva são esperadas contra qualquer instância exposta, tornando monitoramento de integridade de arquivos e de processos filhos do processo ColdFusion mais confiável do que assinatura de rede isolada.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Adobe ColdFusion versions 2018 Update 15 (and earlier) and 2021 Update 5 (and earlier) are affected by an Improper Access Control vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Productos afectados
Adobe · ColdFusion
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.