CVE-2026-29519
Lucee CFML Server Reflected XSS über URL-Pfad-Parsing
- Veröffentlicht
- 10.07.2026
- Aktualisiert
- 14.07.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 15.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 39,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Lucee-CFML-Server-Versionen der Release-Linien 5.3.x, 6.1.x, 6.2.x und 7.0.x enthalten eine reflektierte Cross-Site-Scripting-Schwachstelle in der URL-Pfad-Analyse, die es nicht authentifizierten Remote-Angreifern ermöglicht, beliebiges JavaScript im Browser eines Opfers auszuführen, indem HTML- oder JavaScript-Payloads in den Anforderungspfad eingebettet werden. Angreifer können eine bösartige URL mit injiziertem Skriptinhalt erstellen, der ohne ordnungsgemäße Ausgabekodierung in der Antwort des Servers reflektiert wird, was Session-Hijacking oder unbefugte Aktionen gegen die Lucee-Verwaltungsoberfläche ermöglicht, wenn ein Opfer den manipulierten Link besucht.
Quellen
1Proof of Concept für reflektiertes XSS in Lucee CFML (CVE-2026-29519)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.