CVE-2026-48282:Adobe ColdFusion未认证RCE漏洞遭2小时内武器化利用,CVSS 10.0

2026年6月30日,Adobe发布安全公告APSB26-68,修复了影响ColdFusion的11个CVE,其中7个被评为CVSS 10.0最高严重级别。其中CVE-2026-48282在公开披露后仅2小时即遭到野外利用,成为2026年追踪到的最快武器化漏洞。美国网络安全与基础设施安全局(CISA)已将其纳入《已知被利用漏洞目录》(KEV),要求联邦机构限期修复。

事件概述

CVE-2026-48282是Adobe ColdFusion远程开发服务(RDS)FILEIO处理程序中的路径遍历漏洞(CWE-22)。RDS功能允许开发人员的IDE与正在运行的ColdFusion服务器交互,通过HTTP浏览文件系统、执行数据库查询并协助调试。

该漏洞的根本原因在于FILEIO处理程序接受用户控制的文件路径后,直接将其转发给底层文件系统API,未进行路径规范化、输入验证或目录边界检查。攻击者可以提交包含目录遍历序列(如../)或未经授权的绝对路径,在文件系统的任意位置写入文件——包括Web根目录。

技术细节

漏洞原理

据watchTowr Labs技术分析,RDS的FILEIO端点通过RPC请求接收文件路径参数。当RDS认证被禁用(或配置不当)时,未经认证的远程攻击者可以:

  1. 通过路径遍历读取服务器上的任意文件(如密码配置文件)
  2. 向Web可访问目录写入恶意CFM/JSP文件
  3. 通过HTTP访问上传的Web Shell执行任意代码

整个利用过程仅需单个HTTP请求,无需认证、无需用户交互。

影响范围

  • 受影响版本:ColdFusion 2023 Update 20及更早版本、ColdFusion 2025 Update 9及更早版本
  • 修复版本:ColdFusion 2023 Update 21、ColdFusion 2025 Update 10
  • 利用前提:RDS功能已启用且RDS认证被禁用(非默认配置,但遗留配置常见)

CVSS评分

版本 分数 严重级别 向量
CVSS 3.1 10.0 Critical CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

注意向量中的S:C(Changed Scope)表明利用可影响脆弱组件之外的资源,攻击者可横向移动至连接的系统。

影响评估

武器化速度创纪录

据威胁情报平台KEVIntel监测,该漏洞在公开披露后约2小时即出现野外利用尝试。这是DIESEC追踪的2026年最快武器化时间线。Shadowserver基金会目前追踪到约750台面向互联网的ColdFusion服务器。

实际危害

成功利用后,攻击者可:

  • 读取敏感配置文件(password.properties等)
  • 写入Web Shell获取服务器控制权
  • 窃取应用和数据库凭证
  • 建立持久性后门并横向移动

修复建议

立即补丁

升级至以下版本:

  • ColdFusion 2023 Update 21
  • ColdFusion 2025 Update 10

临时缓解措施

  1. 检查并禁用RDS功能(生产环境通常不需要)
  2. 在防火墙层面阻断对RDS端点的网络访问
  3. 限制对/CFIDE/administrator等管理接口的外部访问

事后检测

  • 检查Web根目录和/CFIDE/目录中是否存在未授权的.cfm/.jsp文件
  • 审查ColdFusion访问日志中针对RDS端点的异常请求
  • 轮换所有可能暴露的凭证

参考来源