
Adobe ColdFusion RDS में CVE-2026-48282 का प्रयोगशाला सत्यापन, जिसमें मनमाना CFM फ़ाइल लेखन, ColdFusion सेवा उपयोगकर्ता के रूप में कोड निष्पादन, auditd और PCAP साक्ष्य, घटना समयरेखा पुनर्निर्माण, और SOC पहचान अनुशंसाएँ शामिल हैं। इसमें पोलिश और अंग्रेज़ी रिपोर्ट शामिल हैं।
Adobe ColdFusion Remote Development Services (RDS) में CVE-2026-48282 का प्रयोगशाला सत्यापन, जो तकनीकी साक्ष्य, घटना पुनर्निर्माण और रक्षात्मक पहचान के अवसरों पर केंद्रित है।
इस रिपॉज़िटरी में एक नियंत्रित परीक्षण का दस्तावेज़ीकरण है, जिसमें कमजोर RDS FILEIO कार्यक्षमता का उपयोग करके ColdFusion एप्लिकेशन निर्देशिका में एक CFM फ़ाइल लिखी गई। HTTP के माध्यम से फ़ाइल को कॉल करने पर ColdFusion ने एक सिस्टम शेल प्रारंभ किया और एक आउटबाउंड कनेक्शन स्थापित किया। परिणामी प्रक्रिया और नेटवर्क गतिविधि को Linux auditd, tcpdump, Docker टेलीमेट्री, ColdFusion लॉग और Windows Event ID 4688 का उपयोग करके कैप्चर किया गया।
[!IMPORTANT] इस रिपॉज़िटरी में केवल रिपोर्ट और स्क्रीनशॉट हैं। कस्टम फ़ाइल-अपलोड/पेलोड कार्यान्वयन को जानबूझकर शामिल नहीं किया गया है, क्योंकि सीधे पुन: उपयोग योग्य शोषण कोड प्रकाशित करने से अनावश्यक आक्रामक क्षमता बढ़ जाएगी। यह सामग्री भेद्यता सत्यापन, SOC इंजीनियरिंग, पहचान विकास और अधिकृत अनुसंधान के लिए अभिप्रेत है।
दोनों रिपोर्टों में संपूर्ण परीक्षण पद्धति, साक्ष्य अंश, समयरेखा, प्रक्रिया श्रृंखला, नेटवर्क संकेतक, शमन मार्गदर्शन, ऑडिट अनुशंसाएँ और उदाहरण SIEM लॉजिक शामिल हैं।
.
├── README.md
├── SHA256SUMS.txt
├── reports/
│ ├── CVE-2026-48282_ColdFusion_RDS_detection_EN.pdf
│ └── CVE-2026-48282_ColdFusion_RDS_detection_PL.pdf
└── screenshots/
├── 01_rds_authentication_no_authentication.png
├── 02_vulnerability_check.png
├── 03_rds_file_write_validation.png
├── 04_reverse_shell_session.png
└── 05_connect_cfm_on_ubuntu_host.png
कोई शोषण स्रोत, पेलोड स्रोत, CFM पेलोड, कच्चा PCAP या कच्चा होस्ट साक्ष्य पैकेज शामिल नहीं है।
ColdFusion एप्लिकेशन निर्देशिका /app को Ubuntu होस्ट पथ /home/user/coldfusion-u9/app से Docker बाइंड माउंट के रूप में मैप किया गया था।
परीक्षण एक पृथक और अधिकृत प्रयोगशाला वातावरण में किया गया। सत्यापन में निम्नलिखित अनुक्रम शामिल था:
/app/connect.cfm पर एक CFM फ़ाइल सबमिट की गई।GET /connect.cfm के माध्यम से कॉल किया गया।/bin/bash लॉन्च किया।रिपोर्टें कस्टम अपलोडर या पेलोड कार्यान्वयन को वितरित किए बिना जानबूझकर साक्ष्य और पहचान लॉजिक का दस्तावेज़ीकरण करती हैं।
प्रयोगशाला परीक्षण ने पुष्टि की:
ColdFusion Java
└── jspawnhelper
└── /bin/bash -c ...
└── bash -i
├── whoami
├── uname
└── id
कंटेनर के अंदर, प्रभावी पहचान थी:
uid=999(cfuser) gid=999(cfuser) groups=999(cfuser)
Ubuntu होस्ट पर, UID 999 को होस्ट खाता डेटाबेस का उपयोग करके dnsmasq के रूप में हल किया गया, जो होस्ट-स्तरीय auditd रिकॉर्ड और फ़ाइल स्वामित्व आउटपुट में दिखाए गए भिन्न उपयोगकर्ता नाम की व्याख्या करता है।
परीक्षण के लिए उपयोग किया गया प्रशासनिक कॉन्फ़िगरेशन नीचे दिखाया गया है। No authentication needed विकल्प केवल नियंत्रित प्रयोगशाला सत्यापन के लिए सक्षम किया गया था।

प्रारंभिक जाँच ने पुष्टि की कि RDS एंडपॉइंट पहुंच योग्य था और पथ ट्रैवर्सल के माध्यम से मनमानी फ़ाइल पठन/लेखन व्यवहार की सूचना दी।

प्रयोगशाला अपलोडर ने स्थानीय CFM परीक्षण आर्टिफैक्ट को /app/connect.cfm पर सबमिट किया। सर्वर ने RDS प्रतिक्रिया 1:2:XX लौटाई, और लिखित संसाधन बाद में HTTP पर पहुंच योग्य था।

परिणामी शेल सत्र ने ColdFusion सेवा खाते के रूप में निष्पादन की पुष्टि की। स्क्रीनशॉट में दिखाए गए कमांड पर्यावरण पहचान तक सीमित थे।

फ़ाइल /home/user/coldfusion-u9/app में दिखाई दी, जो होस्ट पथ कंटेनर में /app के रूप में माउंट किया गया था।

संपूर्ण समयरेखा दोनों PDF रिपोर्टों में उपलब्ध है। सबसे महत्वपूर्ण घटनाएँ निम्न थीं:
पीड़ित होस्ट ने निम्नलिखित एकत्र किया:
execve, execveat और connect के लिए auditd इवेंट, जहाँ प्रभावी UID 999 था;tcpdump ट्रैफ़िक;अंतिम auditd स्थिति ने lost=0 की सूचना दी, जो दर्शाता है कि कर्नेल ऑडिट सबसिस्टम ने कैप्चर किए गए परीक्षण विंडो के दौरान किसी भी छोड़े गए इवेंट की रिपोर्ट नहीं की।
हमलावर वर्कस्टेशन संग्रह जानबूझकर रिपोर्ट-प्रासंगिक आर्टिफैक्ट तक सीमित था:
निम्नलिखित संयोजन के लिए HTTP, रिवर्स-प्रॉक्सी, WAF या नेटवर्क टेलीमेट्री की निगरानी करें:
POST /CFIDE/main/ide.cfm?ACTION=FILEIO
User-Agent: Dreamweaver-RDS-SCM1.00
request body contains: WRITE
request body references: .cfm, .cfc, or .jsp
यह संयोजन अकेले किसी भी एकल संकेतक की तुलना में काफी मजबूत है।
निम्नलिखित को सहसंबंधित करें:
WRITE अनुरोध;GET अनुरोध;jspawnhelper की एक नई चाइल्ड प्रक्रिया।उच्च-मूल्य प्रक्रिया संकेतकों में शामिल हैं:
parent process: java or jspawnhelper
child process: bash, sh, dash, cmd.exe, powershell.exe, or pwsh
अतिरिक्त कमांड-लाइन संकेतकों में /dev/tcp, इंटरैक्टिव शेल फ्लैग, रीडायरेक्शन ऑपरेटर, एन्कोडेड कमांड और cfexecute का अप्रत्याशित उपयोग शामिल है।
जब ColdFusion द्वारा लॉन्च किया गया शेल या इंटरप्रेटर किसी वर्कस्टेशन या असामान्य गंतव्य पोर्ट पर आउटबाउंड कनेक्शन आरंभ करता है, तो अलर्ट करें। प्रयोगशाला घटना में TCP पोर्ट 4444 का उपयोग किया गया था, लेकिन उत्पादन पहचान एकल पोर्ट पर निर्भर नहीं होनी चाहिए।
ColdFusion प्रशासनिक लॉग में निम्नलिखित युक्त संदेशों की निगरानी करें:
enabled RDS security
RDS authentication type
No authentication needed
उत्पादन में किसी भी RDS कॉन्फ़िगरेशन परिवर्तन की समीक्षा की जानी चाहिए, विशेष रूप से जब प्रमाणीकरण कमजोर किया जाता है या सेवा अतिरिक्त नेटवर्क से पहुंच योग्य हो जाती है।
परीक्षण ने एक महत्वपूर्ण कंटेनर-निगरानी सीमा की पहचान की: /app एक बाइंड माउंट था। docker diff ने /app दिखाया, लेकिन होस्ट-माउंटेड निर्देशिका के अंदर बनाई गई व्यक्तिगत फ़ाइलों में पूर्ण दृश्यता प्रदान नहीं की।
इसलिए फ़ाइल-अखंडता निगरानी, auditd, eBPF या EDR कवरेज को माउंट का समर्थन करने वाले वास्तविक होस्ट पथ की निगरानी करनी चाहिए, उदाहरण के लिए:
/home/user/coldfusion-u9/app
केवल कंटेनर ओवरले या /opt/coldfusion/cfusion/wwwroot की निगरानी इस परीक्षण के लिए संपूर्ण फ़ाइल-निर्माण साक्ष्य कैप्चर नहीं कर पाती।
जब HTTP संकेतक का पता चलता है, तो SOC को तुरंत इसे निम्नलिखित के साथ सहसंबंधित करना चाहिए:
.cfm, .cfc, .jsp, या आर्काइव फ़ाइलें;whoami, id, uname, hostname, pwd, ip, ifconfig, netstat, या ss;CFM फ़ाइल के लिए एक अकेला GET अनुरोध अपने आप में पर्याप्त नहीं है। सबसे मजबूत अलर्ट उसी कम समय विंडो के भीतर फ़ाइल-लेखन, फ़ाइल-पहुँच, प्रक्रिया-निर्माण और नेटवर्क-कनेक्शन टेलीमेट्री को जोड़ता है।
यह सामग्री रक्षात्मक सुरक्षा अनुसंधान, भेद्यता प्रबंधन, पहचान इंजीनियरिंग, घटना-प्रतिक्रिया तैयारी और अधिकृत परीक्षण के लिए प्रदान की गई है। स्पष्ट अनुमति के बिना इसका उपयोग सिस्टम के विरुद्ध न करें।
| भूमिका | सिस्टम |
|---|
| पीड़ित होस्ट | Ubuntu 24.04.4 LTS, kernel 6.17.0-35-generic, Docker Engine 29.5.3 |
| लक्ष्य एप्लिकेशन | Adobe ColdFusion 2025 Update 9, इमेज adobecoldfusion/coldfusion2025:2025.0.9 |
| कंटेनर | coldfusion-2025-u9 |
| हमलावर वर्कस्टेशन | Microsoft Windows 11 Home 10.0.26200 |
| ColdFusion सेवा | http://172.20.10.3:8500 |
| Windows परीक्षण पता | 172.20.10.2 |
| कंटेनर पता | 172.19.0.2 |
| परीक्षण तिथि | 7 जुलाई 2026 |
| UTC | घटना |
|---|
| 20:55:17 | CFADMIN में व्यवस्थापक लॉगिन |
| 20:55:32 | RDS सुरक्षा सक्षम और प्रमाणीकरण No authentication needed पर सेट |
| 21:13:22 | Linux ऑडिटिंग, पैकेट कैप्चर और Docker कलेक्टर प्रारंभ |
| 21:14:25 | Windows से भेद्यता-जाँच स्क्रिप्ट निष्पादित |
| 21:14:40.940 | /app/connect.cfm पर WRITE ऑपरेशन के साथ POST /CFIDE/main/ide.cfm?ACTION=FILEIO |
| 21:14:40.944 | RDS ने 1:2:XX लौटाया |
| 21:14:40.950 | ब्राउज़र ने /connect.cfm का अनुरोध किया |
| 21:14:41.321 | ColdFusion Java ने jspawnhelper लॉन्च किया |
| 21:14:41.324 | ColdFusion ने /bin/bash लॉन्च किया |
| 21:14:56 | Windows पर ncat.exe -lv 4444 प्रारंभ |
| 21:15:00.726 | 172.20.10.2:4444 पर आउटबाउंड कनेक्शन सफल |
| 21:15:07–21:15:15 | whoami, uname, id और pwd ने निष्पादन संदर्भ की पुष्टि की |
| 21:15:20 | सत्र समाप्त |