▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Hoechster CVSS-Basiswert 9.1+16
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-75998, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[NEU] [hoch] Adobe ColdFusion: Mehrere Schwachstellen
Mehrere kritische Schwachstellen in Adobe ColdFusion ermöglichen Angreifern die Ausführung von Programmcode, Privilegienerweiterung, Datenmanipulation oder Denial-of-Service-Angriffe. Betroffen sind Adobe ColdFusion 2023 und 2025 auf verschiedenen Plattformen. Nutzern wird dringend empfohlen, die bereitgestellten Sicherheitsupdates zu installieren, um diese Risiken zu mindern.
SecBoard-Einordnung
Diese Schwachstellen ermöglichen Angreifern die vollständige Kontrolle über betroffene Systeme, was zu schwerwiegenden Sicherheitsverletzungen führen kann. Die Ausnutzung kann die Integrität, Vertraulichkeit und Verfügbarkeit von Daten und Diensten beeinträchtigen.
Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer beliebigen Code ausführen, um vollständigen Systemzugriff zu erlangen, Daten zu stehlen oder zu manipulieren, oder einen vollständigen Denial-of-Service zu verursachen, der den Geschäftsbetrieb erheblich stört.
Empfehlung: Installieren Sie umgehend die von Adobe bereitgestellten Sicherheitsupdates für ColdFusion 2023 (Version 2023.0.24 oder höher) und ColdFusion 2025 (Version 2025.0.13 oder höher).
Key Facts
- CVSS
- 9.1 · CRITICAL
- EPSS
- 1.1%
- Über das Netz
- ja
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@adobe.com
- CVSS
- 8.6 · HIGH
- EPSS
- 1.0%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Integrität
- Patch
- unbekannt
- Zuweisende CNA
- psirt@adobe.com
- CVSS
- 8.5 · HIGH
- EPSS
- 0.4%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- Patch
- unbekannt
- Zuweisende CNA
- psirt@adobe.com
- CVSS
- 8.4 · HIGH
- EPSS
- 0.4%
- Über das Netz
- nein
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@adobe.com
- CVSS
- 7.5 · HIGH
- EPSS
- 0.6%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@adobe.com
- CVSS
- 6.5 · MEDIUM
- EPSS
- 0.3%
- Über das Netz
- nein
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@adobe.com
- CVSS
- 6.1 · MEDIUM
- EPSS
- 0.7%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- Patch
- unbekannt
- Zuweisende CNA
- psirt@adobe.com
- CVSS
- 4.6 · MEDIUM
- EPSS
- 0.5%
- Über das Netz
- nein
- Anmeldung nötig
- ja
- Nutzerinteraktion nötig
- ja
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- Patch
- unbekannt
- Zuweisende CNA
- psirt@adobe.com
Betroffen
Organisationen, die Adobe ColdFusion 2023 (vor Version 2023.0.24) oder Adobe ColdFusion 2025 (vor Version 2025.0.13) auf UNIX, Windows oder anderen Plattformen einsetzen.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (20)
- cpe:2.3:a:adobe:coldfusion:2023:-:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update10:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update11:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update12:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update13:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update14:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update15:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update16:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update17:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update18:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update19:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update1:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update20:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update21:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update22:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update2:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update3:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update4:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update5:*:*:*:*:*:*
- cpe:2.3:a:adobe:coldfusion:2023:update6:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie die aktuell installierte Version von Adobe ColdFusion auf allen Systemen.
- ▸Stellen Sie sicher, dass alle ColdFusion-Instanzen auf die neuesten gepatchten Versionen (2023.0.24 oder 2025.0.13) aktualisiert wurden.
▸ 1 weitere▾ weniger
- ▸Überwachen Sie Systemprotokolle auf ungewöhnliche Aktivitäten oder Anzeichen von Kompromittierung, insbesondere nach der Installation von Updates.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifischen Schwachstellen (z.B. CVE-IDs) in diesem Artikel behandelt werden.
- ▸Die genauen Details der Ausnutzungsmethoden sind nicht im Artikel aufgeführt.
- ▸Es wird nicht spezifiziert, ob diese Schwachstellen bereits aktiv ausgenutzt werden.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Möglich
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Möglich
Kundenfragen
- Haben wir Windows extern erreichbar?
- Können wir Resource Development detektieren?
MITRE ATT&CK(7)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Angreifer können Programmcode ausführen.“
„Angreifer können Privilegienerweiterung durchführen.“
„Angreifer können Denial-of-Service-Angriffe durchführen.“
„Angreifer können Daten manipulieren.“
„Angreifer können Daten manipulieren.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
2
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.