KEV
📰 過去報告:7/1
Adobe ColdFusionにパストラバーサル(ディレクトリトラバーサル)の脆弱性が存在し、攻撃者がこれを利用することで、現在のユーザー権限で任意のコードを実行できる可能性がある。本脆弱性は既に悪用が確認されており、CISAのKEVカタログに追加された。CISAは2026年7月10日までの対応を推奨している。
7/1報告の同製品に関するアップデートに続き、新たな脆弱性が公表されKEVに追加されました。同じAdobe ColdFusionを利用中の環境では、速やかなパッチ適用などの対応が推奨されます。
なぜご自身の組織で確認すべきかCISAの既知悪用脆弱性リスト(KEV)に掲載された、Adobe ColdFusionにおける任意のコード実行が可能な脆弱性であるため。
攻撃手法(確認済み)
攻撃が成功した場合、システム上で任意のコードが実行され、機密情報の漏洩やシステムの乗っ取り、さらなる攻撃の踏み台にされる恐れがある。
自組織チェックポイント
ベンダーの指示に従い、速やかにパッチ適用等の緩和策を実施すること。また、CISAのBOD 26-04ガイダンスに基づき、資産のインターネット公開状況を評価し、適切なパッチ適用を行う必要がある。