Adobe紧急修复7个CVSS 10.0漏洞:ColdFusion与Campaign Classic濒危
Adobe紧急修复7个CVSS 10.0严重漏洞,影响ColdFusion和Campaign Classic。CVE-2026-48282路径遍历漏洞已在野外被利用,攻击者来自印度IP。建议立即更新至最新版本,并检查文件上传配置。详细技术分析与缓解措施。
🔓 Critical 漏洞利用
Adobe发布紧急安全更新,修复了ColdFusion和Campaign Classic中7个CVSS 10.0的严重漏洞,包括任意文件上传、输入验证和路径遍历缺陷,可导致未经认证的远程代码执行。其中CVE-2026-48282路径遍历漏洞在披露数小时内即被活跃利用,攻击者来自印度IP,试图读取系统文件。
来源:The Hacker News | 2026-07-01 | 原文链接
🔍 关键发现
- 共修复7个CVSS 10.0漏洞,涉及ColdFusion 2023/2025及Campaign Classic,包括任意代码执行、权限提升、任意文件读取等风险。
- CVE-2026-48282路径遍历漏洞已被在野利用,仅一次尝试来自IP 103.207.14.220,目标为C:\Windows\win.ini。
- Adobe将安全公告频率从每月一次改为每月两次(第二和第四个周二),归因于AI加速的漏洞发现与攻击时间窗口压缩。
⚔️ 攻击链分析
1. 启用默认关闭的文件上传功能后,攻击者无需认证即可访问上传端点。2. 发送包含路径遍历payload的HTTP请求(如'2:000018:C:\Windows\win.ini00004:READ')。3. 上传文件以NT AUTHORITY\SYSTEM权限写入磁盘,实现任意代码执行或文件读取。
🚩 失陷指标 (IOC)
103.207.14.220
🛡️ 缓解建议
- ✅ 立即升级ColdFusion至2023 Update 21或2025 Update 10,Campaign Classic升级至ACC v7 build 9397。
- ✅ 检查文件上传功能是否已启用;如非必要,保持禁用;启用后需严格验证路径参数并限制文件扩展名。
- ✅ 监控对ColdFusion /campaign 等上传端点的异常请求,特别关注包含路径遍历字符(如../、:)的请求。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 哪些版本的ColdFusion受影响?
ColdFusion 2023(需升级到Update 21)和2025(需升级到Update 10),以及更早版本均受影响。
❓ CVE-2026-48282如何被利用?
攻击者向文件上传端点发送含路径遍历的请求,如'2:000018:C:\Windows\win.ini00004:READ',可读取任意文件。
❓ 该漏洞是否需要认证?
文件上传功能默认禁用,但启用后上传端点无需认证即可访问;触发漏洞不需要额外认证。