Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-48325

9,3 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft ColdFusion, eine Plattform zur Entwicklung und zum Betrieb von Webanwendungen. Eine sicherheitskritische Funktion prüft nicht, ob der Aufrufer überhaupt berechtigt ist – die erforderliche Authentifizierung fehlt vollständig. Ein Angreifer kann diese Funktion daher direkt ansprechen, ohne sich vorher anmelden oder gültige Zugangsdaten besitzen zu müssen. In der Folge lässt sich beliebiger Programmcode im Kontext des aktuellen Benutzers ausführen, unter dem der Dienst läuft. Eine Mitwirkung eines legitimen Nutzers ist nicht notwendig: Es muss also niemand einen Link anklicken oder eine Datei öffnen, der Angriff funktioniert allein durch die Kommunikation mit dem betroffenen Server. Zudem bleiben die Auswirkungen nicht auf die verwundbare Komponente selbst beschränkt, sondern können auf weitere Teile des Systems übergreifen. Da ColdFusion-Server typischerweise Webdienste bereitstellen und aus dem Netz erreichbar sind, ist dieser Angriffsweg besonders exponiert.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln