ColdFusion
Betroffen ist Adobe ColdFusion, eine Plattform zur Entwicklung und zum Betrieb von Webanwendungen. Die Schwachstelle beruht darauf, dass Pfadangaben nicht ausreichend auf ein zulässiges Verzeichnis beschränkt werden. Ein Angreifer kann dadurch mit manipulierten Pfadangaben aus dem vorgesehenen Verzeichnisbereich ausbrechen und auf Ressourcen zugreifen, die eigentlich gesperrt sein sollten. In der Folge lässt sich beliebiger Programmcode ausführen, und zwar im Kontext des aktuell verwendeten Benutzerkontos – mit dessen Rechten auf dem Server. Eine Interaktion durch einen Benutzer ist für den Angriff nicht erforderlich, der Angriff läuft also ohne Zutun von Administratoren oder Anwendern ab. Zudem wirkt sich die Ausnutzung über die unmittelbar betroffene Komponente hinaus aus, sodass auch andere Teile des Systems in Mitleidenschaft geraten können. Da ColdFusion-Server typischerweise Webdienste bereitstellen und aus dem Netz erreichbar sind, ist die Angriffsfläche entsprechend exponiert.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen und Sicherheitsupdates um. Prüfen Sie die Erreichbarkeit betroffener Systeme aus dem Internet und stellen Sie die Nutzung ein, falls keine Gegenmaßnahmen verfügbar sind.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel CISA nimmt vier aktiv ausgenutzte Lücken in ColdFusion, Langflow und Joomla-Erweiterungen in KEV-Katalog auf 08.07.2026
- Artikel CISA nimmt vier aktiv ausgenutzte Lücken bei Adobe, Joomla und Langflow in den KEV-Katalog auf 08.07.2026
- Artikel Kritische ColdFusion-Lücke wird kurz nach Patch aktiv angegriffen 07.07.2026
- Artikel Wochenrückblick: Schlag gegen NetNut und lange Liste neuer Schwachstellen 06.07.2026
- Artikel Adobe schließt kritische Lücken in ColdFusion und Campaign Classic 01.07.2026