Adobe 1. jūlijā publicēja ārkārtas drošības atjauninājumus ColdFusion 2023 un ColdFusion 2025, kā arī Campaign Classic v7. No deviņiem atklātajiem caurumiem septiņi ieguva CVSS 10.0 — augstāko iespējamo novērtējumu. Visas septiņas ievainojamības ļauj neautorizētam uzbrucējam attālināti izpildīt patvaļīgu kodu.
Vienu no tām, ceļa traversāles kļūdu CVE-2026-48282, sāka izmantot uzbrukumos dažas stundas pēc ielāpa publicēšanas. Tajā pašā dienā Adobe paziņoja, ka no 14. jūlija drošības biļeteni nāks divreiz mēnesī — tiešas atbildes uz AI paātrinātu ievainojamību atklāšanu un ekspluatāciju.
Konkrētie caurumi
Drošības biļetens APSB26-64 apraksta sešas ievainojamības ColdFusion versijās 2025.9 un 2023.20 un vecākās. Atsevišķa septītā CVSS 10.0 ievainojamība skar Campaign Classic v7.
Divi caurumi — CVE-2026-48276 un CVE-2026-48283 — ir neierobežotas faila augšupielādes kļūdas. Uzbrucējs iesniedz POST pieprasījumu ar .cfm, .cfc, .jspf vai .war paplašinājuma failu uz publiski pieejamu ColdFusion galapunktu. Serveris pieņem failu un izpilda to, iegūstot uzbrucējam čaulas piekļuvi ar lietojumprogrammas tiesībām.
CVE-2026-48277, CVE-2026-48281 un CVE-2026-48316 ir nepareizas ievades validācijas kļūdas — arī ar CVSS 10.0. CVE-2026-48282 ir ceļa traversāle: ar to uzbrucējs piekļūst failiem ārpus paredzētā servera direktorija. Šo pēdējo SecurityWeek dokumentēja kā aktīvi ekspluatētu stundas pēc ielāpa paziņošanas.
Campaign Classic v7 ielāps nav pieejams pašapkalpošanās portālā. Šo produktu lietojošām organizācijām jāsazinās ar Adobe Customer Care.
Ko instalēt
Adobe izlaida ColdFusion 2025 Update 10 un ColdFusion 2023 Update 21. Ielāps pievieno jaunu aizliegto faila paplašinājumu sarakstu: jspf, cfmail, war un vairāki citi. Papildus cfscript bloks tagad bloķē ceļa traversāli augšupielādes laikā — serveris atbild ar 400 kļūdu, ja fails atbilst kādam no aizliegtajiem paplašinājumiem.
Administrators var pārbaudīt versiju ColdFusion Administrator saskarnē zem Server Settings → Version Info. Atjauninājums pieejams caur iekšējo Auto Update mehānismu vai manuāli no Adobe portāla. Adobe iesaka uzstādīt nekavējoties.
AI saīsina laiku no atklāšanas līdz uzbrukumam
Kopā ar ielāpiem Adobe paziņoja, ka no 14. jūlija drošības biļeteni parādīsies katra mēneša otrajā un ceturtajā otrdienā — iepriekš tie nāca tikai otrajā. Lēmumu Adobe galvenā drošības direktore Aanchal Gupta izskaidroja Adobe drošības blogā:
“Frontālo AI spējas, ko mēs izmantojam, ir pieejamas arī uzbrucējiem, un logs starp publisko ievainojamības atklāšanu un aktīvo ekspluatāciju saraujas no dienām uz stundām.”
Gupta piebilda, ka AI paātrina Adobe pašas ievainojamību atklāšanas darbu — tas nozīmē vairāk labojumu, ko nepieciešams izvietot, un vienreiz mēnesī publicēšanas grafiks “vairs nav pietiekami ātrs, lai paliktu priekšā pretiniekiem.” Adobe ir viens no pirmajiem lieliem programmatūras ražotājiem, kas publiski atzīst šo dinamiku un maina ielāpu tempu kā tiešu atbildi.
ColdFusion kā pastāvīgs mērķis
ColdFusion darbojas lielās organizācijās — valdības aģentūrās, universitātēs, lielās korporācijās ar vecākām Java bāzes web lietojumprogrammām. Tieši tāpēc tas regulāri parādās augsta profila uzbrukumos.
2023. gadā ColdFusion ievainojamība CVE-2023-26360 tika izmantota, lai pārkāptu ASV federālo civilo aģentūru sistēmas. CISA publicēja īpašu drošības padomu, dokumentējot uzbrukumus, kas notika pirms ielāps bija pieejams.
Pagaidām nav ziņu, ka kāds no jaunajiem CVSS 10.0 caurumiem, izņemot CVE-2026-48282, tiktu izmantots mērķētos uzbrukumos. Taču CVE-2026-48282 ekspluatācija stundas pēc ielāpa publicēšanas norāda, ka uzbrucēji automatizē ielāpu analīzi: tiklīdz Adobe paziņo par labojumu, skripti meklē nepielābotas sistēmas.
Administratoriem, kuri vēl nav atjauninājuši, ieteicams arī ierobežot piekļuvi ColdFusion Administrator portam (noklusējums 8500) no publiskā interneta un pārskatīt direktorijas, kurās iespējama failu augšupielāde.
Avoti
- Adobe ColdFusion drošības biļetens APSB26-64
- Bleeping Computer: Adobe patches seven max severity ColdFusion, Campaign flaws
- SecurityWeek: Critical Adobe ColdFusion Vulnerability Exploited in Attacks
- Adobe Security Blog: Protecting customers faster
- The Hacker News: Adobe Patches 7 CVSS 10.0 Flaws in ColdFusion and Campaign Classic
Komentāri
Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.