Voltar para o Labs
Alerta de Segurança

CVE-2026-48282

Sobre

As versões 2025.9, 2023.20 e anteriores do ColdFusion são afetadas por uma vulnerabilidade de Limitação Inadequada de um Nome de Caminho a um Diretório Restrito ('Path Traversal') que poderia levar à execução arbitrária de código no contexto do usuário atual. A exploração deste problema não requer interação do usuário. O escopo é alterado.

Fraqueza (CWE):CWE-22

Análise do analista Rainforest

O Adobe ColdFusion contém uma falha de path traversal na qual um nome de caminho não é adequadamente restrito a um diretório pretendido. Ao fornecer sequências de traversal, um atacante referencia locais fora do escopo permitido e, no ColdFusion, isso alcança operações de arquivo poderosas o suficiente para resultar em execução arbitrária de código no contexto do usuário em execução. A exploração não requer interação do usuário e, dado o perfil CVSS acessível pela rede, sem privilégios e com escopo alterado, é disparada por uma requisição elaborada ao servidor de aplicação.

O ColdFusion é um servidor de aplicação que historicamente fica exposto à internet executando aplicações web de negócios, e tem um longo histórico de ser agressivamente visado no momento em que uma falha crítica surge, porque um servidor comprometido resulta em execução de código em um host que muitas vezes tem acesso a bancos de dados de back-end e sistemas internos. Esse padrão torna a correção rápida essencial, e não opcional. Aplique a atualização da Adobe para as linhas de release 2025 e 2023 afetadas e quaisquer versões suportadas anteriores imediatamente, aplique a orientação de lockdown e configuração segura recomendada pelo fornecedor e mantenha a administração do ColdFusion fora da internet pública. Dado o histórico de exploração do ColdFusion, revise os servidores expostos em busca de web shells e arquivos inesperados.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2026-48282?

As versões 2025.9, 2023.20 e anteriores do ColdFusion são afetadas por uma vulnerabilidade de Limitação Inadequada de um Nome de Caminho a um Diretório Restrito ('Path Traversal') que poderia levar à execução arbitrária de código no contexto do usuário atual. A exploração deste problema não requer interação do usuário. O escopo é alterado.

Qual a gravidade de CVE-2026-48282?

CVE-2026-48282 tem pontuação base CVSS 3.1 de 10, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 100 de 100, na faixa crítico.

Como CVE-2026-48282 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2026-48282?

Os avisos públicos listam como afetados: coldfusion. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2026-48282?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email