Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-48319

9,1 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist ColdFusion, eine Anwendungsplattform für die Entwicklung und den Betrieb von Webanwendungen. Der Fehler liegt in einer unzureichenden Begrenzung von Pfadangaben auf ein zulässiges Verzeichnis: Eingaben, die Verzeichniswechsel enthalten, werden nicht ausreichend geprüft, sodass ein Angreifer den vorgesehenen Verzeichnisbereich verlassen und auf Dateipfade außerhalb davon zugreifen kann (Path Traversal). Dieser Ausbruch aus dem Verzeichnis lässt sich so weit treiben, dass der Angreifer eigenen Programmcode zur Ausführung bringt – und zwar im Kontext des aktuellen Benutzers, also mit dessen Rechten auf dem Server. Eine Mitwirkung eines Benutzers ist dafür nicht erforderlich, der Angriff kann ohne Zutun eines Opfers ablaufen. Zudem wirkt sich die Ausnutzung über die unmittelbar betroffene Komponente hinaus aus, betrifft also auch Ressourcen anderer Sicherheitsbereiche des Systems. Damit steht die Integrität des gesamten Servers infrage, auf dem die Plattform betrieben wird.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln