Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidades críticas en Adobe ColdFusion permiten ejecución de código arbitrario


Adobe ha lanzado actualizaciones de seguridad críticas para ColdFusion 2025 y 2023 para corregir múltiples vulnerabilidades. Estos fallos podrían permitir a atacantes ejecutar código arbitrario, evadir controles de seguridad, escalar privilegios, exponer memoria sensible o interrumpir la disponibilidad de las aplicaciones. Debido al riesgo para la infraestructura web empresarial, Adobe ha calificado este ciclo de actualizaciones como urgente.





Adobe ha publicado actualizaciones de seguridad críticas para ColdFusion 2025 y ColdFusion 2023, solucionando múltiples vulnerabilidades que podrían permitir a los actores de amenazas ejecutar código arbitrario, eludir los controles de seguridad, escalar privilegios, exponer memoria sensible o interrumpir la disponibilidad de la aplicación.

Dado el impacto potencial en la infraestructura web empresarial, Adobe ha designado este ciclo de actualización como urgente.

Los fallos de Adobe ColdFusion permiten la ejecución de código

El fallo más alarmante resuelto en este lote es el CVE-2026-48362, una vulnerabilidad de inyección de comandos del sistema operativo no autenticada con una puntuación base CVSS máxima de 10.0.

Este fallo permite que atacantes remotos y no autenticados ejecuten comandos arbitrarios del sistema operativo en servidores ColdFusion vulnerables sin ninguna interacción del usuario.

En servidores expuestos a internet, esto otorga a los atacantes una vía inmediata para tomar el control total del host. Además de la inyección de comandos, Adobe solucionó el CVE-2026-48273, un fallo de inyección de eval calificado con 9.9 en la escala CVSS.

Aunque la explotación de este error requiere privilegios de bajo nivel, un usuario autenticado aún podría aprovecharlo para ejecutar código arbitrario. Otra corrección crítica aborda el CVE-2026-48440 (CVSS 8.1), un desbordamiento de búfer basado en el montón (heap) que abre vectores de ejecución adicionales.

Solucionar estas vulnerabilidades críticas de Adobe es esencial para evitar el compromiso del host en los servicios web públicos.

La actualización resuelve múltiples errores de autorización y control de acceso, incluidos el CVE-2026-71384 (CVSS 9.6) y el CVE-2026-71387 (CVSS 8.8), que pueden provocar la denegación de servicio de la aplicación, la escalada de privilegios y la ejecución de código arbitrario.

Otras correcciones de autorización incluyen CVE-2026-71385, CVE-2026-25652 y CVE-2026-71383.

Como se detalla en el Boletín de Seguridad de Adobe APSB26-90, Adobe emitió actualizaciones en todas las plataformas compatibles de ColdFusion para remediar estos fallos.

El lanzamiento también mitiga el CVE-2026-71386 (CVSS 8.8), una vulnerabilidad de cross-site scripting (XSS) que puede activar la ejecución de código tras la interacción del usuario.

Correcciones adicionales abordan riesgos sistémicos de criptografía y validación de entrada:

  • Clave criptográfica codificada (CVE-2026-34635): Soluciona fallos en la gestión de claves que podrían comprometer la protección de los datos.
  • Algoritmo criptográfico arriesgado (CVE-2026-48386): Resuelve debilidades del algoritmo que exponen la memoria sensible del sistema.
  • Validación de entrada inadecuada (CVE-2026-21279): Vincula las comprobaciones de límites de entrada para evitar estados de ejecución inesperados.

Remediar estos fallos de ejecución de código arbitrario evita que los actores de amenazas se desplacen a través de las aplicaciones empresariales.

Identificador CVETipo de VulnerabilidadPuntuación CVSSImpacto / Prerrequisito de Explotación
CVE-2026-48362Inyección de comandos del SO10.0Ejecución de código arbitrario remota no autenticada
CVE-2026-48273Inyección de Eval9.9Ejecución de código arbitrario autenticada (privilegio bajo)
CVE-2026-71384Autorización Incorrecta9.6Denegación de Servicio (DoS) de la aplicación
CVE-2026-71387Autorización Incorrecta8.8Ejecución de código arbitrario / Elusión de seguridad
CVE-2026-71386Cross-Site Scripting (XSS)8.8Interacción del usuario que conduce a la ejecución de código
CVE-2026-48440Desbordamiento de búfer basado en el montón8.1Ejecución de código arbitrario bajo condiciones específicas

Adobe informa que no hay explotación activa de estas vulnerabilidades de ColdFusion en el entorno real. Sin embargo, dada la presencia de primitivas RCE no autenticadas, no debes retrasar la aplicación de las actualizaciones de seguridad de Adobe.

  • Aplica los parches de software: Actualiza ColdFusion 2025 a la versión 2025.0.12 y ColdFusion 2023 a la versión 2023.0.23.
  • Restringe los portales administrativos: Asegúrate de que las interfaces administrativas de ColdFusion estén aisladas de la exposición directa a la internet pública.
  • Audita los registros del servidor: Inspecciona los registros de ejecución y web en busca de comandos de SO anómalos, procesos inusuales o patrones de autenticación no autorizados.


Fuentes:
https://cybersecuritynews.com/adobe-coldfusion-vulnerabilities-code-execution/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.