Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-48282-coldfusion-rds-detection — Validación de laboratorio de CVE-2026-48282 en Adobe ColdFusion RDS con escritura arbitraria de archivos CFM, ejecución de código, evidencia auditd/PCAP, reconstrucción de línea de tiempo de eventos y recomendaciones de detección SOC. Incluye informes en inglés y polaco. | Kitploit
Herramientas/GitHubGitHub/g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebAnálisis ForensePruebas de PenetraciónPapers e InvestigaciónAprendizaje y EducaciónRespuesta a Incidentes
GitHub
g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection

CVE-2026-48282-coldfusion-rds-detection

Validación de laboratorio de CVE-2026-48282 en Adobe ColdFusion RDS con escritura arbitraria de archivos CFM, ejecución de código, evidencia auditd/PCAP, reconstrucción de línea de tiempo de eventos y recomendaciones de detección SOC. Incluye informes en inglés y polaco.

Ver Repositorio
14hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-48282 — Validación y Detección de RDS en Adobe ColdFusion

Validación de laboratorio de CVE-2026-48282 en Adobe ColdFusion Remote Development Services (RDS), centrada en evidencia técnica, reconstrucción de eventos y oportunidades de detección defensiva.

El repositorio documenta una prueba controlada en la que se utilizó la funcionalidad vulnerable RDS FILEIO para escribir un archivo CFM en un directorio de aplicación de ColdFusion. Invocar el archivo a través de HTTP provocó que ColdFusion iniciara un shell del sistema y estableciera una conexión saliente. La actividad de procesos y red resultante fue capturada usando auditd de Linux, tcpdump, telemetría de Docker, registros de ColdFusion y Windows Event ID 4688.

[!IMPORTANT] Este repositorio contiene solo informes y capturas de pantalla. La implementación personalizada de carga de archivos/payload se ha omitido intencionalmente, porque publicar código de explotación directamente reutilizable añadiría capacidad ofensiva innecesaria. El material está destinado a validación de vulnerabilidades, ingeniería de SOC, desarrollo de detección e investigación autorizada.

Informes

  • Informe de validación en inglés
  • Informe de validación en polaco

Ambos informes contienen la metodología de prueba completa, extractos de evidencia, cronología, cadena de procesos, indicadores de red, guía de mitigación, recomendaciones de auditoría y lógica SIEM de ejemplo.

Estructura del repositorio

.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48282_ColdFusion_RDS_detection_EN.pdf
│   └── CVE-2026-48282_ColdFusion_RDS_detection_PL.pdf
└── screenshots/
    ├── 01_rds_authentication_no_authentication.png
    ├── 02_vulnerability_check.png
    ├── 03_rds_file_write_validation.png
    ├── 04_reverse_shell_session.png
    └── 05_connect_cfm_on_ubuntu_host.png

No se incluye código fuente de exploit, código fuente de payload, payload CFM, PCAP sin procesar ni paquete de evidencia del host sin procesar.

Entorno de prueba

RolSistema
Host víctimaUbuntu 24.04.4 LTS, kernel 6.17.0-35-generic, Docker Engine 29.5.3
Aplicación objetivoAdobe ColdFusion 2025 Update 9, imagen adobecoldfusion/coldfusion2025:2025.0.9
Contenedorcoldfusion-2025-u9
Estación de trabajo atacanteMicrosoft Windows 11 Home 10.0.26200
Servicio ColdFusionhttp://172.20.10.3:8500
Dirección de prueba Windows172.20.10.2
Dirección del contenedor172.19.0.2
Fecha de prueba7 de julio de 2026

El directorio de aplicación de ColdFusion /app se mapeó desde la ruta del host Ubuntu /home/user/coldfusion-u9/app como un bind mount de Docker.

Lo que se validó

La prueba se realizó en un entorno de laboratorio aislado y autorizado. La validación cubrió la siguiente secuencia:

  1. Adobe ColdFusion 2025 Update 9 se desplegó en Docker.
  2. RDS se habilitó para la prueba de laboratorio, con el modo de autenticación configurado en No authentication needed.
  3. Se utilizó el proyecto público listado en Referencias para confirmar que el endpoint RDS era accesible y que la instancia probada parecía vulnerable.
  4. Se utilizó un cargador exclusivo de laboratorio para enviar un archivo CFM a través de la operación RDS FILEIO a /app/connect.cfm.
  5. Se invocó el archivo mediante GET /connect.cfm.
  6. ColdFusion lanzó /bin/bash a través de la ruta de ejecución de procesos de Java.
  7. El shell estableció una conexión TCP saliente hacia la estación de trabajo Windows.
  8. Se ejecutaron comandos de descubrimiento no destructivos para confirmar el usuario efectivo, el sistema operativo y el directorio de trabajo.
  9. Se correlacionó la evidencia de los sistemas atacante y víctima en una sola línea de tiempo UTC.

Los informes documentan intencionalmente la evidencia y la lógica de detección sin distribuir la implementación del cargador personalizado ni del payload.

Resultado confirmado

La prueba de laboratorio confirmó:

  • escritura arbitraria de archivos CFM a través del endpoint RDS FILEIO en la configuración probada;
  • ejecución del archivo CFM escrito por ColdFusion después de una solicitud HTTP;
  • creación de la cadena de procesos:
ColdFusion Java
└── jspawnhelper
    └── /bin/bash -c ...
        └── bash -i
            ├── whoami
            ├── uname
            └── id
  • una conexión shell saliente desde el contenedor ColdFusion hacia el host Windows;
  • ejecución en el contexto del usuario del servicio ColdFusion, no como root.

Dentro del contenedor, la identidad efectiva era:

uid=999(cfuser) gid=999(cfuser) groups=999(cfuser)

En el host Ubuntu, el UID 999 se resolvió usando la base de datos de cuentas del host como dnsmasq, lo que explica el diferente nombre de usuario que aparece en los registros de auditd a nivel de host y en la salida de propiedad de archivos.

Evidencia clave

Configuración de RDS

La configuración administrativa utilizada para la prueba se muestra a continuación. La opción No authentication needed se habilitó solo para la validación controlada de laboratorio.

Configuración de autenticación RDS

Verificación inicial de vulnerabilidad

La verificación inicial confirmó que el endpoint RDS era accesible y reportó comportamiento de lectura/escritura arbitraria de archivos a través de path traversal.

Verificación de vulnerabilidad

Escritura de archivo CFM

El cargador de laboratorio envió el artefacto de prueba CFM local a /app/connect.cfm. El servidor devolvió la respuesta RDS 1:2:XX, y el recurso escrito fue posteriormente accesible a través de HTTP.

Validación de escritura de archivo RDS

Ejecución de código y contexto de cuenta de servicio

La sesión shell resultante confirmó la ejecución como cuenta de servicio de ColdFusion. Los comandos mostrados en la captura de pantalla se limitaron a identificación del entorno.

Sesión de reverse shell

Archivo en el bind mount de Ubuntu

El archivo apareció en /home/user/coldfusion-u9/app, la ruta del host montada en el contenedor como /app.

connect.cfm en el host Ubuntu

Línea de tiempo reconstruida

La línea de tiempo completa está disponible en ambos informes PDF. Los eventos más importantes fueron:

Descargar herramienta