SecBoard
Zurück zur Übersicht
Mittel26 / 100Konfidenz: Mittel
CVSS9.1EPSS1 %Über Netz erreichbarOhne Zutun des Nutzers
Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 9.1+16
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-75998, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine behoerdliche Primaerquelle
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[NEU] [hoch] Adobe ColdFusion: Mehrere Schwachstellen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Mehrere kritische Schwachstellen in Adobe ColdFusion ermöglichen Angreifern die Ausführung von Programmcode, Privilegienerweiterung, Datenmanipulation oder Denial-of-Service-Angriffe. Betroffen sind Adobe ColdFusion 2023 und 2025 auf verschiedenen Plattformen. Nutzern wird dringend empfohlen, die bereitgestellten Sicherheitsupdates zu installieren, um diese Risiken zu mindern.

SecBoard-Einordnung

Diese Schwachstellen ermöglichen Angreifern die vollständige Kontrolle über betroffene Systeme, was zu schwerwiegenden Sicherheitsverletzungen führen kann. Die Ausnutzung kann die Integrität, Vertraulichkeit und Verfügbarkeit von Daten und Diensten beeinträchtigen.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer beliebigen Code ausführen, um vollständigen Systemzugriff zu erlangen, Daten zu stehlen oder zu manipulieren, oder einen vollständigen Denial-of-Service zu verursachen, der den Geschäftsbetrieb erheblich stört.

Empfehlung: Installieren Sie umgehend die von Adobe bereitgestellten Sicherheitsupdates für ColdFusion 2023 (Version 2023.0.24 oder höher) und ColdFusion 2025 (Version 2025.0.13 oder höher).

Key Facts

 

CVSS
9.1 · CRITICAL
EPSS
1.1%
Über das Netz
ja
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
psirt@adobe.com
CVSS
8.6 · HIGH
EPSS
1.0%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Integrität
Patch
unbekannt
Zuweisende CNA
psirt@adobe.com
CVSS
8.5 · HIGH
EPSS
0.4%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
Patch
unbekannt
Zuweisende CNA
psirt@adobe.com
CVSS
8.4 · HIGH
EPSS
0.4%
Über das Netz
nein
Anmeldung nötig
ja
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
psirt@adobe.com
CVSS
7.5 · HIGH
EPSS
0.6%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit
Patch
unbekannt
Zuweisende CNA
psirt@adobe.com
CVSS
6.5 · MEDIUM
EPSS
0.3%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
psirt@adobe.com
CVSS
6.1 · MEDIUM
EPSS
0.7%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
Patch
unbekannt
Zuweisende CNA
psirt@adobe.com
CVSS
4.6 · MEDIUM
EPSS
0.5%
Über das Netz
nein
Anmeldung nötig
ja
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
Patch
unbekannt
Zuweisende CNA
psirt@adobe.com

Betroffen

Organisationen, die Adobe ColdFusion 2023 (vor Version 2023.0.24) oder Adobe ColdFusion 2025 (vor Version 2025.0.13) auf UNIX, Windows oder anderen Plattformen einsetzen.

Hersteller

Adobe

Produkte

Coldfusion
CPE-Rohbezeichner anzeigen (20)
  • cpe:2.3:a:adobe:coldfusion:2023:-:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update10:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update11:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update12:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update13:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update14:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update15:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update16:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update17:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update18:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update19:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update1:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update20:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update21:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update22:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update2:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update3:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update4:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update5:*:*:*:*:*:*
  • cpe:2.3:a:adobe:coldfusion:2023:update6:*:*:*:*:*:*

Prüfen

3
  • Überprüfen Sie die aktuell installierte Version von Adobe ColdFusion auf allen Systemen.
  • Stellen Sie sicher, dass alle ColdFusion-Instanzen auf die neuesten gepatchten Versionen (2023.0.24 oder 2025.0.13) aktualisiert wurden.
1 weitere
  • Überwachen Sie Systemprotokolle auf ungewöhnliche Aktivitäten oder Anzeichen von Kompromittierung, insbesondere nach der Installation von Updates.

Offene Punkte

3
anzeigen
  • Es ist nicht spezifiziert, welche spezifischen Schwachstellen (z.B. CVE-IDs) in diesem Artikel behandelt werden.
  • Die genauen Details der Ausnutzungsmethoden sind nicht im Artikel aufgeführt.
  • Es wird nicht spezifiziert, ob diese Schwachstellen bereits aktiv ausgenutzt werden.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Können wir Resource Development detektieren?

MITRE ATT&CK(7)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059Command and Scripting Interpreterzugeordnet

Angreifer können Programmcode ausführen.

T1068Exploitation for Privilege Escalationzugeordnet

Angreifer können Privilegienerweiterung durchführen.

T1499Denial of Servicezugeordnet

Angreifer können Denial-of-Service-Angriffe durchführen.

T1530Data from Cloud Storagezugeordnet

Angreifer können Daten manipulieren.

T1565Data Manipulationzugeordnet

Angreifer können Daten manipulieren.

T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

Bewaffnung

2

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
hoch