Adobe ColdFusion Deserialization of Untrusted Data Arbitrary code execution
Corrige ahora. Ella está bajo explotación confirmada por CISA, tiene exploit funcional público y 1 grupo(s) de amenaza la utilizan.
Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Resumen
Vulnerabilidade de deserialização de dados não confiáveis (CWE-502) no Adobe ColdFusion que permite execução arbitrária de código remoto, sem autenticação e sem interação do usuário. Está no catálogo KEV da CISA com confirmação de exploração ativa e EPSS próximo de 1.0 (99,99% de probabilidade de exploração), o que a coloca entre as CVEs mais criticamente exploradas de 2023.
Detalle técnico
A falha é classificada pelo CWE-502 (Deserialization of Untrusted Data): o servidor ColdFusion aceita e processa dados serializados fornecidos externamente sem validação suficiente antes de reconstruí-los em objetos na aplicação. Em servidores de aplicação Java/CFML como o ColdFusion, esse padrão de falha tipicamente permite que o atacante construa um payload serializado malicioso que, ao ser desserializado pelo runtime, dispara execução de código arbitrário no contexto do processo do servidor.
O advisory oficial da Adobe (APSB23-40) não foi lido integramente para esta página — apenas a descrição resumida está confirmada — então o componente exato explorado (endpoint específico, protocolo de serialização usado, classe vulnerável) não pode ser afirmado aqui sem risco de erro. O que está confirmado é que a exploração ocorre pela rede (AV:N), com baixa complexidade de ataque (AC:L), sem privilégios (PR:N) e sem interação do usuário (UI:N), resultando em impacto total de confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) — CVSS 9.8.
A CVE afeta as linhas 2018, 2021 e 2023 do produto, o que indica uma falha em componente compartilhado entre as três séries de release, e não em um recurso isolado de uma versão específica.
Cómo se explota
O vetor é de rede, sem necessidade de autenticação prévia nem de interação da vítima — características que tornam a falha atrativa para automação em escala e scanning massivo. A presença de template Nuclei público e a entrada no catálogo KEV da CISA (com prazo de correção definido pela CISA para 2024-01-29, aplicável a agências federais dos EUA) confirmam exploração ativa documentada, não apenas risco teórico.
A CISA classifica a ação recomendada como 'aplicar mitigações conforme instrução do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — redação padrão usada quando a exploração já foi observada no mundo real e o patch é a única defesa confiável. Não há registro, nas fontes consultadas, de uso confirmado em campanhas de ransomware associadas a esta CVE especificamente.
O resultado final da exploração é execução arbitrária de código no servidor ColdFusion, o que na prática costuma significar controle total do processo da aplicação e, dependendo de como o serviço roda, possível pivô para o sistema operacional subjacente.
Versiones
Cómo protegerse
A mitigação primária é atualizar para a versão do ColdFusion corrigida pela Adobe no boletim APSB23-40. Os números exatos das versões corrigidas não foram confirmados nas fontes lidas para esta página — consulte diretamente o advisory oficial da Adobe (link nas fontes) antes de validar qualquer ambiente como corrigido, para não trabalhar com número de build incorreto.
Se a atualização imediata não for viável, isolar a instância ColdFusion de acesso direto à internet e restringir rede a origens conhecidas reduz a superfície de exploração, mas não elimina o risco caso o atacante já tenha acesso à rede interna. Não há controle compensatório documentado nas fontes consultadas que substitua o patch — dado que a exploração não requer autenticação, WAFs genéricos tendem a ter eficácia limitada contra payloads de deserialização, que podem ser codificados/ofuscados de várias formas.
Dado o registro no KEV, a CISA já tratou o caso como de exploração confirmada e recomenda aplicar a mitigação do fornecedor ou descontinuar o uso do produto caso isso não seja possível — postura que reflete a gravidade real observada, não apenas o CVSS.
Cómo detectar
Não há, nas fontes consultadas, indicadores de comprometimento (IOCs) específicos publicados por CISA ou Adobe para esta CVE em particular. Como sinal geral de tentativa de exploração, monitorar logs do ColdFusion e do servidor web por requisições anômalas a endpoints administrativos ou de processamento de dados serializados, picos de erros de desserialização, e criação inesperada de processos filhos pelo serviço ColdFusion (indicativo de execução de comando pós-exploração).