Adobe ColdFusion: Six CVSS 10.0 RCEs in One Update — CVE-2026-48276, 48277, 48281, 48282, 48283, 48316
Análisis técnico del boletín de emergencia de Adobe abordando seis fallas de CVSS 10.0 sin autenticar.
Este post forma parte del Semana del 3 de julio de 2026.
Sinopsis
El 1 de julio de 2026, Adobe lanzó un boletín de emergencia APSB26-68 para ColdFusion y Adobe Campaign Classic, abordando once vulnerabilidades — seis en la puntuación máxima CVSS 10.0, todo lo que permite la ejecución de código remoto sin autenticar. Esta es la mayor concentración de una sola liberación de los defectos max-severity en la historia de ColdFusion.
Versiones afectadas
- ColdFusion 2025 ≤ Actualización 9 → Fijado en Actualización 10
- ColdFusion 2023 ≤ Actualización 20 → Fijo en Actualización 21
- Adobe Campaign Classic — múltiples versiones (véase APSB26-69)
CVE Summary
| CVE | CWE | CVSS | Impacto |
|---|---|---|---|
| CVE-2026-48276 | CWE-434 | 10.0 | Carga de archivos sin restricciones → RCE previa a la autenticación |
| CVE-2026-48283 | CWE-434 | 10.0 | Carga de archivo sin restricciones → pre-auth RCE |
| CVE-2026-48277 | CWE-20 | 10.0 | validación de entrada inadecuada → pre-auth RCE |
| CVE-2026-48281 | CWE-20 | 10.0 | validación de entrada inadecuada → pre-auth RCE |
| CVE-2026-48316 | CWE-20 | 10.0 | validación de entrada inadecuada → pre-auth RCE |
| CVE-2026-48282 | CWE-22 | 10.0 | Traversal de ruta → RCE pre-auth |
| CVE-2026-48313 | CWE-22 | 9.3 | Path traversal → arbitrario archivo leído (pre-auth) |
| CVE-2026-48315 | CWE-918 | 8.1 | Solicitud de falsificación lado del servidor |
Cadena de ataque — Carga de archivo (CVE-2026-48276, 48283)
Las fallas CWE-434 exponen los puntos finales de manipulación de archivos de ColdFusion —incluidos los componentes utilizados por la integración IDE de ColdFusion Builder y las vías administrativas CFIDE— sin autenticación ni validación de tipo de archivo. Un atacante pone a un .cfm webshell directamente a estos puntos finales:
POST /CFIDE/scripts/ajax/package/cffileupload.cfm HTTP/1.1
Host: target.example.com
Content-Type: multipart/form-data; boundary=----b
------b
Content-Disposition: form-data; name="file"; filename="shell.cfm"
Content-Type: application/octet-stream
<cfexecute name="/bin/bash" arguments="-c 'id > /tmp/out'" timeout="5"></cfexecute>
------b--
El archivo subido aterriza en un directorio web-accesible y se puede solicitar inmediatamente para su ejecución.
Cadena de ataque — Validación de entrada (CVE-2026-48277, 48281, 48316)
ColdFusion's Event Gateway, Scheduler, and built-in service endpoints pass user-supplied parameters to internal shell commands without adequate sanitization. Un POST elaborado con metacaractores de conchas en valores de parámetro logra la inyección de comandos como el usuario del servicio ColdFusion (a menudo root o SYSTEM en instalaciones predeterminadas).
Cadena de Ataque - Camino Traversal RCE (CVE-2026-48282)
El defecto CWE-22 RCE reside en el controlador de implementación de componentes de ColdFusion. Una solicitud no realizada con ../ secuencias en la ruta de destino atraviesa fuera del directorio de carga declarado, colocando una plantilla de ColdFusion en /CFIDE/ u otro sitio web accesible. Una solicitud de seguimiento GET ejecuta la plantilla.
Historia y evaluación de riesgos
ColdFusion tiene un patrón establecido de armamentización rápida después de la publicación de parches:
- CVE-2023-26360: Pasado 14 de marzo - explotación masiva para el 22 de marzo (8 días)
- CVE-2024-20767: Patched Marzo 2024 - PoC dentro de 5 días, explotación confirmada dentro de 2 semanas
Dados seis errores RCE de CVSS 10.0 simultáneos y un despliegue significativo de ColdFusion en los sectores gubernamentales, sanitarios y financieros, el armamento debe ser tratado como inminente.
Remediación
# Check ColdFusion version via Admin panel or:
curl -s http://localhost:8500/CFIDE/administrator/index.cfm | grep -i version
# Apply patches via CF Admin:
# Admin Panel → Server Update → Available Updates → Apply Update 10 (CF2025) / Update 21 (CF2023)
# Block CF admin port to trusted IPs only
iptables -I INPUT -p tcp --dport 8500 ! -s 10.0.0.0/8 -j DROP
# Scan for unexpected files in web root (post-exploitation indicators)
find /opt/coldfusion/cfusion/wwwroot -name "*.cfm" -newer /opt/coldfusion/cfusion/wwwroot/index.cfm -type f -ls
find /opt/coldfusion/cfusion/wwwroot -name "*.jsp" -type f -ls
# Enable ColdFusion Sandbox Security to restrict filesystem access per vdir
# Admin Panel → Security → Sandbox Security → Add Security Sandbox
COI
No se confirmó ninguna explotación específica de COI al 2 de julio de 2026. Monitor for:
- Inesperadas
.cfmo.jsparchivos que aparecen en directorios web de ColdFusion - Conexión de red desde
coldfusionproceso (Linux) ocoldfusion.exe/jvm.exe(Vientos) a destinos no estándar - Windows Event ID 4688 / Linux
auditd execveeventos en los que el proceso padre es el CF JVM lanzando conchas (cmd.exe,bash,sh) - POST requests to
/CFIDE/scripts/,/CFIDE/administrator/, o Gateway/Scheduler endpoints de origen inesperado IPs