首页 > 安全公告 > 正文

关于Adobe ColdFusion 路径穿越漏洞 (CVE-2026-48282) 的安全公告

来源:时间:2026-07-03点击数:

大工网安告[2026023]

一、 情况分析

Adobe ColdFusion 是 Adobe 推出的企业级快速 Web 应用开发中间件,底层基于 Java 引擎运行,配套专属 CFML 标记语言,大幅降低动态业务网站开发成本。软件内置 RDS 远程开发调试服务、CKEditor 富文本编辑器、文件管理、邮件交互等配套功能模块,广泛用于政府、制造、金融企业内部管理平台、对外业务站点与数据交互系统。ColdFusion 同时提供 独立安装包与 Tomcat 等 JEE 容器部署两种形态,兼容 Windows、Linux 主流操作系统,是传统企业 Web 开发场景长期使用的成熟产品。

近日,监测到官方修复AdobeColdFusion 路径穿越漏洞(CVE-2026-48282),该漏洞源于远程开发服务(RDS)功能在处理文件操作时,未能正确限制对受限目录的路径名访问。攻击者可以利用此漏洞,通过向 /CFIDE/main/ide.cfm 端点发送特制的 RDS 请求 绕过目录限制,实现任意文件读取、写入,最终在服务器上以当前用户权限执行任意代码。 目前该漏洞PoC和技术细节已公开。

威胁类型:代码执行。

技术类型:路径遍历。

危害描述:攻击者可以利用此漏洞,通过向/CFIDE/main/ide.cfm端点发送特制的RDS请求绕过目录限制,实现任意文件读取、写入,最终在服务器上以当前用户权限执行任意代码。

二、 影响版本

Adobe ColdFusion 2025 <= Update 9

Adobe ColdFusion 2023 <= Update 20

三、 处置建议

修复解决方案(含漏洞补丁):

目前官方已发布安全更新,建议用户尽快升级至最新版本:

Adobe ColdFusion 2025 >= Update 10

Adobe ColdFusion 2023 >= Update 21

升级后重启 ColdFusion 服务并验证补丁生效。

临时缓解措施:

1.禁用 RDS:如果业务不依赖远程开发服务,请在 ColdFusion 管理员中完全禁用 RDS 功能。

2.启用 RDS 身份验证:如果必须使用 RDS,请确保已启用强身份验证,并限制可 访问 RDS 端点的 IP 地址。

地址:大连市甘井子区凌工路2号,大连理工大学 邮编:116024

电话:0411-84708645 copyright2013 大连理工大学网络与信息化中心