Akamai acquisisce LayerX, offrendo sicurezza end-to-end e controllo in tempo reale dell’uso dell’IA su qualsiasi browser. Visualizza dettagli

CVE-2026-48282 - Mitigazione di una vulnerabilità critica in Adobe ColdFusion

Condividi

Risultati principali

  • Abbiamo scoperto alcuni dettagli relativi a una vulnerabilità critica che influisce su Adobe ColdFusion. La vulnerabilità, registrata ufficialmente con il codice CVE-2026-48282, rappresenta un rischio significativo per l'infrastruttura web.

  • Il problema deriva da una vulnerabilità del percorso trasversale nell'handler RDS FILEIO di ColdFusion esposto tramite un endpoint web. Questa vulnerabilità consente a un criminale non autenticato di leggere o scrivere file sul server e di ottenere potenzialmente l'esecuzione di codice remoto (RCE).

  • Sebbene Adobe abbia risolto questo problema con le patch appropriate, molti ambienti di produzione rimangono a rischio.

  • Akamai ha implementato in modo proattivo una soluzione Adaptive Security Engine Rapid Rule per proteggere i clienti da queste minacce.

Dettagli della vulnerabilità

Al centro del problema è presente una vulnerabilità del percorso trasversale all'interno dell'handler RDS FILEIO di Adobe ColdFusion, che consente a un criminale di manipolare i percorsi dei file, portando potenzialmente a un accesso non autorizzato al file system. Poiché l'endpoint viene esposto tramite un'interfaccia web e non richiede l'interazione dell'utente, è altamente accessibile ai criminali.

La vulnerabilità è sfruttabile quando si mira all'endpoint /CFIDE/main/ide.cfm?ACTION=FILEIO. Inviando un corpo della richiesta application/octet-stream appositamente creato, un criminale può inserire percorsi di file sospetti, sequenze trasversali oppure operazioni di scrittura dei file che l'handler non riesce ad eseguire, causando così un accesso arbitrario ai file o una RCE.

Come funziona l'attacco contro Adobe ColdFusion

L'attacco sfrutta l'incapacità dell'handler RDS FILEIO di ripulire l'input in modo corretto. Un criminale invia una richiesta HTTP creata appositamente all'endpoint vulnerabile:

  • Lettura/scrittura di file: inserendo sequenze trasversali (ad es., ../), un criminale può accedere ai file sensibili al di fuori della directory desiderata o sovrascrivere i file di configurazione esistenti.

  • RCE: scrivendo file dannosi (come i file .cfm) in directory accessibili dal web, un criminale può eseguire codice arbitrario sul server, ottenendo il pieno controllo sull'ambiente.

Poiché la vulnerabilità consente la manipolazione diretta dei file senza richiedere l'autenticazione, rappresenta una minaccia critica per qualsiasi istanza di ColdFusion esposta.

La vulnerabilità è presente nelle seguenti versioni principali di Adobe ColdFusion:

  • Adobe ColdFusion 2025.9 e versioni precedenti

  • Adobe ColdFusion 2023.20 e versioni precedenti

Gli utenti devono applicare immediatamente gli aggiornamenti di sicurezza forniti da Adobe in APSB26-68 per risolvere questa vulnerabilità.

Mitigazione con Akamai App & API Protector

Akamai ha implementato una soluzione Adaptive Security Engine Rapid Rule per i clienti di Akamai App & API Protector allo scopo di offrire una protezione completa da questa minaccia:

3000985 - Rilevato tentativo di exploit RDS di Adobe ColdFusion (CVE-2026-48282)

Riepilogo

È stata implementata una nuova regola all'interno di Akamai App & API Protector per proteggere i nostri clienti dall'ultima minaccia contro Adobe ColdFusion.

Sebbene le regole WAF (Web Application Firewall) riescano a identificare e bloccare schemi di exploit noti, la difesa più efficace consiste nell'applicare tempestivamente le patch fornite dal vendor. Data la gravità di questo problema, gli aggiornamenti devono essere applicati il prima possibile.

L'Akamai Security Intelligence Group continuerà a monitorare, segnalare e creare mitigazioni per minacce come queste per i clienti dell'azienda e per la più vasta comunità della sicurezza. Per aggiornamenti sulle ultime novità dell'Akamai Security Intelligence Group, puoi consultare la nostra pagina relativa ai lavori di ricerca e seguirci sui social media.

Tag

Condividi

Post del blog correlati

Ricerca sulla sicurezza
Lo strumento Langflow sfruttato per creare botnet DDoS personalizzate basate su Gafgyt
July 14, 2026
Scopri come i criminali sfruttano la vulnerabilità CVE-2025-3248 dello strumento Langflow per violare l'infrastruttura dell'AI ad alte performance e per implementare le botnet DDoS Gafgyt personalizzate.
Ricerca sulla sicurezza
La nuova specifica del protocollo MCP: come devono prepararsi i team addetti alla sicurezza?
Man mano che il protocollo MCP si evolve con una nuova architettura stateless, la responsabilità della sicurezza passa agli sviluppatori. Scopri in che modo Akamai sta cambiando le minacce della nuova specifica.
Ricerca
Mini Shami-Hulud: il worm ritorna e diventa pubblico
Leggi ulteriori informazioni sull'attacco alla supply chain di Shami-Hulud che si è verificato nel 2026 per scoprire come TeamPCP utilizza il cache poisoning della CI e l'abuso di OIDC all'interno del payload dannoso.