Die Schwachstelle liegt in ColdFusion und beruht auf einer fehlerhaften Autorisierungsprüfung: Zugriffe werden nicht korrekt gegen die Berechtigungen des Anfragenden geprüft. Ein Angreifer kann das ausnutzen, um seine Rechte auszuweiten und unbefugt lesend sowie schreibend auf Daten und Ressourcen zuzugreifen, die ihm eigentlich verwehrt bleiben müssten. Eine Mitwirkung von Nutzern – etwa das Öffnen einer Datei oder das Anklicken eines Links – ist für den Angriff nicht erforderlich, der Angriff läuft also ohne Zutun eines Opfers ab. Zudem bleiben die Auswirkungen nicht auf die verwundbare Komponente selbst beschränkt, sondern reichen darüber hinaus in andere Bereiche des Systems (geänderter Wirkungsbereich). Betroffen sind Installationen des Applikationsservers ColdFusion, der typischerweise Webanwendungen bereitstellt und damit oft an exponierter Stelle betrieben wird; schreibender Zugriff eröffnet die Möglichkeit, Inhalte oder Konfigurationen zu manipulieren.
CVE-2026-48321
9,3
CRITICAL
CVSS Basis-Score
Beschreibung