Die Schwachstelle betrifft die Webanwendungsplattform ColdFusion. Ursache ist eine unzureichende Prüfung von Eingaben: Daten, die die Anwendung von außen entgegennimmt, werden nicht ausreichend validiert, bevor sie weiterverarbeitet werden. Dadurch kann ein Angreifer speziell präparierte Eingaben einschleusen und beliebigen Programmcode im Kontext des aktuellen Benutzers ausführen – also mit den Rechten des Kontos, unter dem der betroffene Dienst läuft. Für den Angriff ist keinerlei Mitwirkung eines Benutzers erforderlich; es muss also niemand einen Link anklicken oder eine Datei öffnen. Die Auswirkungen bleiben zudem nicht auf die verwundbare Komponente selbst beschränkt, sondern können auf andere Bereiche des Systems übergreifen. Da ColdFusion typischerweise serverseitig für den Betrieb von Webanwendungen eingesetzt wird und häufig aus dem Internet erreichbar ist, ist die betroffene Komponente ein exponierter Angriffspunkt, über den sich Angreifer Zugriff auf den Server und die dort verarbeiteten Daten verschaffen können.
CVE-2026-48284
9,6
CRITICAL
CVSS Basis-Score
Beschreibung