ColdFusion e Campaign Classic aprono la strada al code execution
Non è un bug singolo: è la superficie di input di ColdFusion e Campaign Classic a cedere, e da lì un request non fidato può trasformarsi in azione server-side. Upload, path input, SSRF e controlli di autorizzazione deboli finiscono per dare all’attaccante esecuzione di codice, lettura o scrittura di file e privilege escalation senza interazione dell’utente.
Adobe ha pubblicato patch per ColdFusion 2025 Update 10 e ColdFusion 2023 Update 21, oltre a Adobe Campaign Classic v7 7.4.3 build 9397. Le correzioni coprono 12 CVE, tra cui sei flaw da CVSS 10.0 in ColdFusion e CVE-2026-48286 in Campaign Classic; le fonti non segnalano exploit pubblici, ma il mix di upload non limitati, input validation errata, path traversal, XSS e SSRF riguarda proprio il livello applicativo che governa il traffico e i backend esposti.
story_meaning
Una fiducia sbagliata nell’input dell’applicazione può bastare a trasformare un backend on-prem in punto di esecuzione remota.
We’re back, melting - we’ve tried shouting, screaming, and throwing things at the Sun, and it is just not working. Before we begin our analysis, we want to be clear - given the number of vulnerabilities fixed (and some not mentioned..), we’ve struggled to have confidence in our attribution
Adobe ha rilasciato aggiornamenti di sicurezza per risolvere molteplici vulnerabilità, di cui 11 con gravità “critica”, nei prodotti Campaign Classic, ColdFusion
Adobe has released security patches for seven maximum-severity vulnerabilities in the ColdFusion web app development platform and the Campaign Classic marketing automation platform.