Betroffen ist ColdFusion, eine Plattform für die Entwicklung und den Betrieb von Webanwendungen. Der Fehler liegt in einer fehlerhaften Berechtigungsprüfung: Zugriffe werden nicht korrekt autorisiert, sodass ein Angreifer Aktionen auslösen kann, die ihm eigentlich verwehrt sein müssten. Im Ergebnis lässt sich beliebiger Programmcode im Kontext des aktuellen Benutzers ausführen. Ein Eingreifen oder Mitwirken eines Nutzers ist dafür nicht erforderlich, der Angriff funktioniert also ohne Klick auf einen Link oder das Öffnen einer Datei. Zudem wirkt sich die Ausnutzung über die unmittelbar betroffene Komponente hinaus aus und kann Ressourcen jenseits des ursprünglich kompromittierten Bereichs beeinträchtigen. Da ColdFusion-Server typischerweise Webanwendungen ausliefern und aus dem Netz erreichbar sind, kann eine erfolgreiche Codeausführung die dort verarbeiteten Daten und angebundene Systeme gefährden.
CVE-2026-48327
9
CRITICAL
CVSS Basis-Score
Beschreibung