BDU:2026-09259 (CVE-2026-48282) — уязвимость программной платформы ColdFusion
По данным БДУ ФСТЭК России, по состоянию на 08.07.2026.
Критический — 10.0/10 Публичный эксплойт Есть инциденты ИБ Устранена
Уязвимость программной платформы ColdFusion существует из-за неверного ограничения имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код
Кого касается и что делать
- Уязвимое ПО: ColdFusion (Adobe Systems) — версии 2025 до Update 10, 2023 до Update 21
- Что делать: уязвимость устранена производителем — применить исправления: helpx.adobe.com
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2026-09259 · CVE-2026-48282 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 10.0; CVSS 2.0 — 10.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость программной платформы ColdFusion, существующая из-за неверного ограничения имени пути к каталогу с ограниченным доступом, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 06.07.2026 · Обновлена ФСТЭК: 08.07.2026 · Выявлена: 30.06.2026 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-22 — неверное ограничение имени пути к каталогу с ограниченным доступом («Обход пути») |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- ColdFusion (Adobe Systems) — версии 2025 до Update 10, 2023 до Update 21 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендаций производителя
- helpx.adobe.com/security/products/coldfusion/apsb26-68.html
Если обновиться нельзя
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа к уязвимому программному обеспечению
- сегментирование сети для ограничения доступа к уязвимому устройству
- использование SIEM-систем для отслеживания событий, связанных с обращением к конечной точке "/CFIDE/main/ide.cfm"
- ограничение доступа из внешних сетей (Интернет).
Источники
- helpx.adobe.com/security/products/coldfusion/apsb26-68.html
- dbugs.ptsecurity.com/vulnerability/PT-2026-53903
- github.com/imbas007/CVE-2026-48282
- securityaffairs.com/194837/hacking/adobe-coldfusion-flaw-…
- github.com/imbas007/CVE-2026-48282-POC
- www.cisa.gov/sites/default/files/csv/known_exploited_vuln…



