2026年6月30日,Adobe发布安全公告APSB26-68,修复了影响ColdFusion的11个CVE,其中7个被评为CVSS 10.0最高严重级别。其中CVE-2026-48282在公开披露后仅2小时即遭到野外利用,成为2026年追踪到的最快武器化漏洞。美国网络安全与基础设施安全局(CISA)已将其纳入《已知被利用漏洞目录》(KEV),要求联邦机构限期修复。
事件概述
CVE-2026-48282是Adobe ColdFusion远程开发服务(RDS)FILEIO处理程序中的路径遍历漏洞(CWE-22)。RDS功能允许开发人员的IDE与正在运行的ColdFusion服务器交互,通过HTTP浏览文件系统、执行数据库查询并协助调试。
该漏洞的根本原因在于FILEIO处理程序接受用户控制的文件路径后,直接将其转发给底层文件系统API,未进行路径规范化、输入验证或目录边界检查。攻击者可以提交包含目录遍历序列(如../)或未经授权的绝对路径,在文件系统的任意位置写入文件——包括Web根目录。
技术细节
漏洞原理
据watchTowr Labs技术分析,RDS的FILEIO端点通过RPC请求接收文件路径参数。当RDS认证被禁用(或配置不当)时,未经认证的远程攻击者可以:
- 通过路径遍历读取服务器上的任意文件(如密码配置文件)
- 向Web可访问目录写入恶意CFM/JSP文件
- 通过HTTP访问上传的Web Shell执行任意代码
整个利用过程仅需单个HTTP请求,无需认证、无需用户交互。
影响范围
- 受影响版本:ColdFusion 2023 Update 20及更早版本、ColdFusion 2025 Update 9及更早版本
- 修复版本:ColdFusion 2023 Update 21、ColdFusion 2025 Update 10
- 利用前提:RDS功能已启用且RDS认证被禁用(非默认配置,但遗留配置常见)
CVSS评分
| 版本 | 分数 | 严重级别 | 向量 |
|---|---|---|---|
| CVSS 3.1 | 10.0 | Critical | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
注意向量中的S:C(Changed Scope)表明利用可影响脆弱组件之外的资源,攻击者可横向移动至连接的系统。
影响评估
武器化速度创纪录
据威胁情报平台KEVIntel监测,该漏洞在公开披露后约2小时即出现野外利用尝试。这是DIESEC追踪的2026年最快武器化时间线。Shadowserver基金会目前追踪到约750台面向互联网的ColdFusion服务器。
实际危害
成功利用后,攻击者可:
- 读取敏感配置文件(password.properties等)
- 写入Web Shell获取服务器控制权
- 窃取应用和数据库凭证
- 建立持久性后门并横向移动
修复建议
立即补丁
升级至以下版本:
- ColdFusion 2023 Update 21
- ColdFusion 2025 Update 10
临时缓解措施
- 检查并禁用RDS功能(生产环境通常不需要)
- 在防火墙层面阻断对RDS端点的网络访问
- 限制对/CFIDE/administrator等管理接口的外部访问
事后检测
- 检查Web根目录和/CFIDE/目录中是否存在未授权的.cfm/.jsp文件
- 审查ColdFusion访问日志中针对RDS端点的异常请求
- 轮换所有可能暴露的凭证