
Prueba de concepto para Reflected XSS en Lucee CFML (CVE-2026-29519)
Prueba de Concepto para XSS Reflejado en Lucee CFML (CVE-2026-29519)
Se ha descubierto una vulnerabilidad crítica 0-Day de Cross-Site Scripting (XSS) Reflejado en el mecanismo de análisis de rutas URL de Lucee CFML. Esta vulnerabilidad permite a los atacantes inyectar y ejecutar HTML/JavaScript arbitrario en el contexto de la aplicación Lucee, incluida la interfaz administrativa. La vulnerabilidad afecta a 22 versiones diferentes de Lucee desde 5.3.1.95 hasta la última 7.x.
22 versiones desde 5.3.1.95 hasta 7.0.1.100, incluyendo todos los snapshots de 7.x.
| Versión | Estado | Notas |
|---|---|---|
| 7.0.0.395 | ✅ VULNERABLE | Última versión 7.x |
| 6.2.3.35 | ✅ VULNERABLE | Último parche 6.2.x |
| 6.2.2.91 | ✅ VULNERABLE | |
| 6.2.1.122 | ✅ VULNERABLE | |
| 6.2.0.321 | ✅ VULNERABLE | Versión del descubrimiento original |
| 6.1.2.47 | ✅ VULNERABLE | |
| 6.1.1.118 | ✅ VULNERABLE | |
| 6.1.0.243 | ✅ VULNERABLE | |
| 5.3.7.59 | ✅ VULNERABLE | |
| 5.3.7.47 | ✅ VULNERABLE | |
| 5.3.7.43 | ✅ VULNERABLE | |
| 5.3.6.68 | ✅ VULNERABLE | |
| 5.3.6.61 | ✅ VULNERABLE | |
| 5.3.5.96 | ✅ VULNERABLE | |
| 5.3.5.92 | ✅ VULNERABLE | |
| 5.3.4.80 | ✅ VULNERABLE | |
| 5.3.4.77 | ✅ VULNERABLE | Muestra info de depuración en la página de inicio |
| 5.3.3.67-SNAPSHOT | ✅ VULNERABLE | |
| 5.3.3.62 | ✅ VULNERABLE | |
| 5.3.2.77 | ✅ VULNERABLE | |
| 5.3.1.102 | ✅ VULNERABLE | |
| 5.3.1.95 | ✅ VULNERABLE |
# 1. Start a vulnerable Lucee instance (example: 6.2.0.321 or Latest 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321
# 2. Wait 35-40 seconds for initialization
sleep 40
# 3. Test the vulnerability by visiting:
http://[lucee-host]/test//index.cfm/
# 4. Observe JavaScript execution (alert dialog appears).
# 5. Clean up
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null
No se ha lanzado un parche oficial por parte de Lucee, ya que el vendor no respondió a este informe. Sin embargo, las siguientes versiones no son vulnerables:
Versiones Seguras (No Vulnerables)
Las empresas pueden actualizar o degradar a estas versiones para evitar el XSS:
Rama 6.0.x (Segura)
Rama 5.4.x (Segura)
Rama 5.3.x (Algunas seguras)
Entorno
Duración de las pruebas: Más de 18 horas de pruebas manuales
Versiones probadas: Más de 50 versiones de Lucee (4.5.1.024 a 7.0.0.395)
Plataforma: Contenedores Docker en Ubuntu Linux
Herramientas: curl, pruebas manuales en navegador, Burp Suite
1- Actualizar a la última versión segura:
2- Si no es posible actualizar, aplique una regla WAF temporal para bloquear etiquetas HTML en las rutas URL. Ejemplo (nginx):
location ~* "<.*>" { return 403; }
3- Supervise los canales oficiales de Lucee para futuros parches de seguridad. Dado que el vendor no ha respondido, las empresas también deberían considerar contactar directamente a Lucee para una solución.
| Métrica | Valor | Explicación |
|---|---|---|
| Vector de Ataque | Red | Explotable remotamente a través de la red |
| Complejidad de Ataque | Baja | No se requieren condiciones especiales |
| Privilegios Requeridos | Ninguno | No se necesita autenticación |
| Interacción del Usuario | Requerida | La víctima debe hacer clic en un enlace malicioso |
| Alcance | Cambiado | La vulnerabilidad reside en el servidor pero impacta la sesión del navegador del usuario, cruzando un límite de seguridad. |
| Confidencialidad | Alta | Puede robar credenciales, datos de sesión |
| Integridad | Baja | Puede modificar el contenido de la página, realizar CSRF |
| Disponibilidad | Ninguna | No hay impacto directo en la disponibilidad |
Puntaje CVSS: 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)
[email protected] y se creó un aviso de seguridad privado en GitHub (GHSA-6x3c-35h8-3h9f). Sin respuesta.