Vulnerabilità · 89 giorni fa

ColdFusion e Campaign Classic aprono la strada al code execution

Non è un bug singolo: è la superficie di input di ColdFusion e Campaign Classic a cedere, e da lì un request non fidato può trasformarsi in azione server-side. Upload, path input, SSRF e controlli di autorizzazione deboli finiscono per dare all’attaccante esecuzione di codice, lettura o scrittura di file e privilege escalation senza interazione dell’utente.

Adobe ha pubblicato patch per ColdFusion 2025 Update 10 e ColdFusion 2023 Update 21, oltre a Adobe Campaign Classic v7 7.4.3 build 9397. Le correzioni coprono 12 CVE, tra cui sei flaw da CVSS 10.0 in ColdFusion e CVE-2026-48286 in Campaign Classic; le fonti non segnalano exploit pubblici, ma il mix di upload non limitati, input validation errata, path traversal, XSS e SSRF riguarda proprio il livello applicativo che governa il traffico e i backend esposti.

story_meaning

Una fiducia sbagliata nell’input dell’applicazione può bastare a trasformare un backend on-prem in punto di esecuzione remota.

why_now

Patch today

CVE in questo aggiornamento

8 CVE

7 critiche · 0 alte · 0 medie · 0 basse

1 in CISA KEV · 3 con EPSS sopra 1%

Severità più alta: CVE-2026-48282 · 10.0 CRITICAL

EPSS più alto: CVE-2026-48313 · 3%

Cronologia

Fonti

6 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-07-02

Editions

Storie correlate