Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-48282-coldfusion-rds-detection — Validación de laboratorio de CVE-2026-48282 en Adobe ColdFusion RDS con escritura arbitraria de archivos CFM, ejecución de código, evidencia auditd/PCAP, reconstrucción de línea de tiempo de eventos y recomendaciones de detección SOC. Incluye informes en inglés y polaco. | Kitploit
Herramientas/GitHubGitHub/g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAnálisis ForensePruebas de PenetraciónPapers e InvestigaciónAprendizaje y EducaciónRespuesta a Incidentes
GitHub
g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection

CVE-2026-48282-coldfusion-rds-detection

Validación de laboratorio de CVE-2026-48282 en Adobe ColdFusion RDS con escritura arbitraria de archivos CFM, ejecución de código, evidencia auditd/PCAP, reconstrucción de línea de tiempo de eventos y recomendaciones de detección SOC. Incluye informes en inglés y polaco.

Ver Repositorio
4hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-48282 — Validación y Detección de RDS en Adobe ColdFusion

Validación de laboratorio de CVE-2026-48282 en Adobe ColdFusion Remote Development Services (RDS), centrada en evidencia técnica, reconstrucción de eventos y oportunidades de detección defensiva.

El repositorio documenta una prueba controlada en la que se utilizó la funcionalidad vulnerable RDS FILEIO para escribir un archivo CFM en un directorio de aplicación de ColdFusion. Invocar el archivo a través de HTTP provocó que ColdFusion iniciara un shell del sistema y estableciera una conexión saliente. La actividad de procesos y red resultante fue capturada usando auditd de Linux, tcpdump, telemetría de Docker, registros de ColdFusion y Windows Event ID 4688.

[!IMPORTANT] Este repositorio contiene solo informes y capturas de pantalla. La implementación personalizada de carga de archivos/payload se ha omitido intencionalmente, porque publicar código de explotación directamente reutilizable añadiría capacidad ofensiva innecesaria. El material está destinado a validación de vulnerabilidades, ingeniería de SOC, desarrollo de detección e investigación autorizada.

Informes

  • Informe de validación en inglés
  • Informe de validación en polaco

Ambos informes contienen la metodología de prueba completa, extractos de evidencia, cronología, cadena de procesos, indicadores de red, guía de mitigación, recomendaciones de auditoría y lógica SIEM de ejemplo.

Estructura del repositorio

root@kitploit:~
.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48282_ColdFusion_RDS_detection_EN.pdf
│   └── CVE-2026-48282_ColdFusion_RDS_detection_PL.pdf
└── screenshots/
    ├── 01_rds_authentication_no_authentication.png
    ├── 02_vulnerability_check.png
    ├── 03_rds_file_write_validation.png
    ├── 04_reverse_shell_session.png
    └── 05_connect_cfm_on_ubuntu_host.png

No se incluye código fuente de exploit, código fuente de payload, payload CFM, PCAP sin procesar ni paquete de evidencia del host sin procesar.

Entorno de prueba

RolSistema
Host víctimaUbuntu 24.04.4 LTS, kernel 6.17.0-35-generic, Docker Engine 29.5.3
Aplicación objetivoAdobe ColdFusion 2025 Update 9, imagen adobecoldfusion/coldfusion2025:2025.0.9
Contenedorcoldfusion-2025-u9
Estación de trabajo atacanteMicrosoft Windows 11 Home 10.0.26200
Servicio ColdFusionhttp://172.20.10.3:8500
Dirección de prueba Windows172.20.10.2
Dirección del contenedor172.19.0.2
Fecha de prueba7 de julio de 2026

El directorio de aplicación de ColdFusion /app se mapeó desde la ruta del host Ubuntu /home/user/coldfusion-u9/app como un bind mount de Docker.

Lo que se validó

La prueba se realizó en un entorno de laboratorio aislado y autorizado. La validación cubrió la siguiente secuencia:

  1. Adobe ColdFusion 2025 Update 9 se desplegó en Docker.
  2. RDS se habilitó para la prueba de laboratorio, con el modo de autenticación configurado en No authentication needed.
  3. Se utilizó el proyecto público listado en Referencias para confirmar que el endpoint RDS era accesible y que la instancia probada parecía vulnerable.
  4. Se utilizó un cargador exclusivo de laboratorio para enviar un archivo CFM a través de la operación RDS FILEIO a /app/connect.cfm.
  5. Se invocó el archivo mediante GET /connect.cfm.
  6. ColdFusion lanzó /bin/bash a través de la ruta de ejecución de procesos de Java.
  7. El shell estableció una conexión TCP saliente hacia la estación de trabajo Windows.
  8. Se ejecutaron comandos de descubrimiento no destructivos para confirmar el usuario efectivo, el sistema operativo y el directorio de trabajo.
  9. Se correlacionó la evidencia de los sistemas atacante y víctima en una sola línea de tiempo UTC.

Los informes documentan intencionalmente la evidencia y la lógica de detección sin distribuir la implementación del cargador personalizado ni del payload.

Resultado confirmado

La prueba de laboratorio confirmó:

  • escritura arbitraria de archivos CFM a través del endpoint RDS FILEIO en la configuración probada;
  • ejecución del archivo CFM escrito por ColdFusion después de una solicitud HTTP;
  • creación de la cadena de procesos:
root@kitploit:~
ColdFusion Java
└── jspawnhelper
    └── /bin/bash -c ...
        └── bash -i
            ├── whoami
            ├── uname
            └── id
  • una conexión shell saliente desde el contenedor ColdFusion hacia el host Windows;
  • ejecución en el contexto del usuario del servicio ColdFusion, no como root.

Dentro del contenedor, la identidad efectiva era:

root@kitploit:~
uid=999(cfuser) gid=999(cfuser) groups=999(cfuser)

En el host Ubuntu, el UID 999 se resolvió usando la base de datos de cuentas del host como dnsmasq, lo que explica el diferente nombre de usuario que aparece en los registros de auditd a nivel de host y en la salida de propiedad de archivos.

Evidencia clave

Configuración de RDS

La configuración administrativa utilizada para la prueba se muestra a continuación. La opción No authentication needed se habilitó solo para la validación controlada de laboratorio.

Configuración de autenticación RDS

Verificación inicial de vulnerabilidad

La verificación inicial confirmó que el endpoint RDS era accesible y reportó comportamiento de lectura/escritura arbitraria de archivos a través de path traversal.

Verificación de vulnerabilidad

Escritura de archivo CFM

El cargador de laboratorio envió el artefacto de prueba CFM local a /app/connect.cfm. El servidor devolvió la respuesta RDS 1:2:XX, y el recurso escrito fue posteriormente accesible a través de HTTP.

Validación de escritura de archivo RDS

Ejecución de código y contexto de cuenta de servicio

La sesión shell resultante confirmó la ejecución como cuenta de servicio de ColdFusion. Los comandos mostrados en la captura de pantalla se limitaron a identificación del entorno.

Sesión de reverse shell

Archivo en el bind mount de Ubuntu

El archivo apareció en /home/user/coldfusion-u9/app, la ruta del host montada en el contenedor como /app.

connect.cfm en el host Ubuntu

Línea de tiempo reconstruida

La línea de tiempo completa está disponible en ambos informes PDF. Los eventos más importantes fueron:

UTCEvento
20:55:17Inicio de sesión de administrador en CFADMIN
20:55:32Seguridad RDS habilitada y autenticación configurada como No authentication needed
21:13:22Inicio de auditoría Linux, captura de paquetes y recolectores Docker
21:14:25Ejecución del script de verificación de vulnerabilidad desde Windows
21:14:40.940POST /CFIDE/main/ide.cfm?ACTION=FILEIO con una operación WRITE hacia /app/connect.cfm
21:14:40.944RDS devolvió 1:2:XX
21:14:40.950Navegador solicitó /connect.cfm
21:14:41.321ColdFusion Java lanzó jspawnhelper
21:14:41.324ColdFusion lanzó /bin/bash
21:14:56ncat.exe -lv 4444 iniciado en Windows
21:15:00.726Conexión saliente a 172.20.10.2:4444 exitosa
21:15:07–21:15:15whoami, uname, id y pwd confirmaron el contexto de ejecución
21:15:20Sesión cerrada

Metodología de recolección de evidencia

Linux y Docker

El host víctima recolectó:

  • eventos de auditd para execve, execveat y connect donde el UID efectivo era 999;
  • watches sobre el webroot de ColdFusion y el directorio de registros;
  • tráfico de tcpdump para los puertos HTTP y de callback;
  • instantáneas periódicas de procesos y sockets;
  • metadatos, registros, eventos, listados de procesos y diferencias del sistema de archivos del contenedor Docker;
  • registros de aplicación y administración de ColdFusion;
  • hashes SHA-256 y líneas base de metadatos.

El estado final de auditd reportó lost=0, lo que indica que el subsistema de auditoría del kernel no reportó eventos perdidos durante la ventana de prueba capturada.

Windows

La recolección en la estación de trabajo atacante se limitó intencionalmente a artefactos relevantes para el informe:

  • detalles del sistema operativo y red;
  • registros de creación de procesos Event ID 4688;
  • procesos asociados con Python y Ncat;
  • datos de conexión TCP relevantes;
  • hashes de archivos de laboratorio;
  • estado y detecciones de Microsoft Defender;
  • versiones de herramientas.

Oportunidades de detección más importantes

1. Solicitud RDS FILEIO

Monitoree la telemetría HTTP, proxy inverso, WAF o red para la siguiente combinación:

root@kitploit:~
POST /CFIDE/main/ide.cfm?ACTION=FILEIO
User-Agent: Dreamweaver-RDS-SCM1.00
cuerpo de la solicitud contiene: WRITE
cuerpo de la solicitud referencia: .cfm, .cfc, o .jsp

La combinación es significativamente más fuerte que cualquier indicador individual por sí solo.

2. Escritura de archivo seguida de ejecución

Correlacione:

  1. una solicitud FILEIO WRITE hacia una extensión ejecutable por el servidor;
  2. una solicitud GET posterior al recurso recién escrito;
  3. un nuevo proceso hijo de ColdFusion Java o jspawnhelper dentro de una ventana de tiempo corta.

3. Proceso hijo sospechoso de ColdFusion

Indicadores de proceso de alto valor incluyen:

root@kitploit:~
proceso padre: java o jspawnhelper
proceso hijo: bash, sh, dash, cmd.exe, powershell.exe, o pwsh

Indicadores adicionales en la línea de comandos incluyen /dev/tcp, flags de shell interactivo, operadores de redirección, comandos codificados y uso inesperado de cfexecute.

4. Conexión saliente desde la cuenta de servicio de la aplicación

Alerte cuando un shell o intérprete lanzado por ColdFusion inicie una conexión saliente hacia una estación de trabajo o un puerto de destino inusual. El evento de laboratorio usó el puerto TCP 4444, pero la detección en producción no debe depender de un solo puerto.

5. Cambios en la configuración de RDS

Monitoree los registros administrativos de ColdFusion en busca de mensajes que contengan:

root@kitploit:~
enabled RDS security
RDS authentication type
No authentication needed

Cualquier cambio en la configuración de RDS en producción debe ser revisado, particularmente cuando se debilite la autenticación o el servicio se vuelva accesible desde redes adicionales.

6. Monitoreo de archivos en el directorio de la aplicación

La prueba identificó una limitación importante en el monitoreo de contenedores: /app era un bind mount. docker diff mostró /app pero no proporcionó visibilidad completa sobre los archivos individuales creados dentro del directorio montado en el host.

El monitoreo de integridad de archivos, auditd, eBPF, o la cobertura de EDR deben, por lo tanto, monitorear la ruta real del host que respalda el montaje, por ejemplo:

root@kitploit:~
/home/user/coldfusion-u9/app

Monitorear solo la capa superpuesta del contenedor o /opt/coldfusion/cfusion/wwwroot no habría capturado la evidencia completa de creación de archivos para esta prueba.

Guía de triaje para SOC

Cuando se detecte el indicador HTTP, el SOC debe correlacionarlo inmediatamente con:

  • la IP de origen y el agente de usuario;
  • la autenticación y configuración de exposición de RDS;
  • la ruta de destino contenida en el cuerpo de FILEIO;
  • archivos .cfm, .cfc, .jsp o archivos nuevos o modificados;
  • acceso HTTP al mismo archivo poco después de su creación;
  • procesos hijos de ColdFusion Java;
  • conexiones salientes desde la cuenta de servicio;
  • comandos de descubrimiento posteriores como whoami, id, uname, hostname, pwd, ip, ifconfig, netstat o ss;
  • intentos de persistencia, acceso a credenciales o movimiento lateral después de la ejecución inicial del proceso.

Una sola solicitud GET a un archivo CFM no es suficiente por sí sola. La alerta más fuerte combina telemetría de escritura de archivo, acceso a archivo, creación de proceso y conexión de red dentro de la misma ventana de tiempo corta.

Mitigaciones recomendadas

  1. Aplicar la actualización de seguridad de Adobe ColdFusion referenciada en APSB26-68.
  2. Deshabilitar RDS cuando no sea operativamente necesario.
  3. Si RDS debe permanecer habilitado, imponer autenticación y restringir el acceso a sistemas administrativos explícitamente autorizados.
  4. Evitar que los endpoints administrativos de RDS y CFIDE estén expuestos a redes no confiables.
  5. Monitorear y restringir escrituras en directorios desde los cuales ColdFusion pueda ejecutar contenido del lado del servidor.
  6. Limitar la capacidad de la cuenta de servicio de ColdFusion para lanzar procesos del sistema operativo donde la funcionalidad del negocio no lo requiera.
  7. Monitorear las rutas del host detrás de los bind mounts de Docker, no solo el sistema de archivos de capa superpuesta del contenedor.
  8. Revisar el entorno en busca de archivos CFM/CFC/JSP inesperados y shells lanzados por ColdFusion.

Alcance y limitaciones

  • La validación se realizó contra una instancia Docker de ColdFusion 2025 Update 9.
  • RDS se configuró deliberadamente como No authentication needed para la prueba controlada.
  • El impacto observado fue ejecución de código como la cuenta de servicio de ColdFusion; no se observó escalada de privilegios a root.
  • El resultado confirma la ruta y configuración probadas. No prueba que todas las implementaciones, modos de autenticación, proxies inversos o sistemas operativos se comporten de manera idéntica.
  • El código de exploit sin procesar, el cargador personalizado y el payload CFM no se distribuyen en este repositorio.
  • Los informes contienen extractos de evidencia seleccionados en lugar de registros completos sin procesar, para mantener el material legible y centrado en la detección.

Referencias

  • Boletín de seguridad de Adobe APSB26-68
  • NVD — CVE-2026-48282
  • CVE.org — CVE-2026-48282
  • Proyecto público utilizado como referencia de validación inicial

Aviso de uso responsable

Este material se proporciona para investigación de seguridad defensiva, gestión de vulnerabilidades, ingeniería de detección, preparación para respuesta a incidentes y pruebas autorizadas. No lo utilice contra sistemas sin permiso explícito.

Descargar herramienta