Cảnh báo CVE nghiêm trọng: Cập nhật bản vá ColdFusion khẩn cấp

Cảnh báo CVE nghiêm trọng: Cập nhật bản vá ColdFusion khẩn cấp
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Adobe đã phát hành các bản cập nhật bảo mật quan trọng cho ColdFusion 2025 và ColdFusion 2023, khắc phục nhiều lỗ hổng có thể cho phép các tác nhân đe dọa thực thi mã tùy ý, vượt qua các biện pháp kiểm soát bảo mật, leo thang đặc quyền, làm lộ bộ nhớ nhạy cảm hoặc làm gián đoạn tính khả dụng của ứng dụng. Do tác động tiềm tàng trên cơ sở hạ tầng web doanh nghiệp, Adobe đã chỉ định chu kỳ cập nhật này là khẩn cấp.

Các lỗ hổng nghiêm trọng được vá lỗi

CVE-2026-48362: Lỗ hổng thực thi mã từ xa không cần xác thực

Lỗ hổng đáng báo động nhất được giải quyết trong bản cập nhật này là CVE-2026-48362, một lỗ hổng thực thi lệnh hệ điều hành không cần xác thực với điểm CVSS cơ bản tối đa là 10.0. Lỗ hổng này cho phép kẻ tấn công từ xa, không cần xác thực, thực thi các lệnh hệ điều hành tùy ý trên các máy chủ ColdFusion bị tấn công mà không cần bất kỳ tương tác nào của người dùng.

Trên các máy chủ tiếp xúc với internet, điều này cung cấp cho kẻ tấn công một con đường trực tiếp để chiếm quyền kiểm soát hoàn toàn máy chủ. Ngoài việc thực thi lệnh, Adobe cũng đã khắc phục CVE-2026-48273, một lỗ hổng eval injection được xếp hạng 9.9 trên thang điểm CVSS. Mặc dù việc khai thác lỗi này đòi hỏi đặc quyền cấp thấp, nhưng người dùng đã được xác thực vẫn có thể lợi dụng nó để chạy mã tùy ý.

Các lỗ hổng khác và tác động

Một bản vá quan trọng khác giải quyết CVE-2026-48440 (CVSS 8.1), một lỗ hổng tràn bộ đệm dựa trên heap, mở ra thêm các vector thực thi mã. Việc giải quyết các lỗ hổng Adobe quan trọng này là điều cần thiết để ngăn chặn sự xâm nhập máy chủ trên các dịch vụ web công cộng.

Bản cập nhật này khắc phục nhiều lỗi ủy quyền và kiểm soát truy cập, bao gồm CVE-2026-71384 (CVSS 9.6) và CVE-2026-71387 (CVSS 8.8). Các lỗ hổng này có thể dẫn đến từ chối dịch vụ ứng dụng (DoS), leo thang đặc quyền và thực thi mã tùy ý.

Các bản sửa lỗi ủy quyền khác bao gồm CVE-2026-71385, CVE-2026-25652CVE-2026-71383. Bản phát hành cũng giảm thiểu CVE-2026-71386 (CVSS 8.8), một lỗ hổng tấn công Cross-Site Scripting (XSS) có thể kích hoạt thực thi mã sau tương tác của người dùng.

Các bản sửa lỗi bổ sung giải quyết các rủi ro về mật mã hệ thống và xác thực đầu vào.

Cập nhật và khuyến nghị

Việc khắc phục các lỗ hổng thực thi mã tùy ý này ngăn chặn các tác nhân đe dọa có thể di chuyển trong các ứng dụng doanh nghiệp. Như đã nêu chi tiết trong Adobe Security Bulletin APSB26-90, Adobe đã phát hành các bản cập nhật trên các nền tảng ColdFusion được hỗ trợ để khắc phục những lỗ hổng này. Việc áp dụng bản vá bảo mật mới nhất là cực kỳ quan trọng.

Adobe báo cáo không có hoạt động khai thác tích cực nào đối với các lỗ hổng ColdFusion này trong thực tế. Tuy nhiên, do sự tồn tại của các phương thức thực thi mã từ xa không cần xác thực, quản trị viên không được trì hoãn việc áp dụng các bản cập nhật bảo mật của Adobe.