Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-48282-coldfusion-rds-detection — Validação laboratorial de CVE-2026-48282 no Adobe ColdFusion RDS com escrita arbitrária de arquivo CFM, execução de código, evidências auditd/PCAP, reconstrução de linha do tempo de eventos e recomendações de detecção SOC. Inclui relatórios em inglês e polonês. | Kitploit
Ferramentas/GitHubGitHub/g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAnálise ForenseTestes de PenetraçãoPapers e PesquisaAprendizado e EducaçãoResposta a Incidentes
GitHub
g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection

CVE-2026-48282-coldfusion-rds-detection

Validação laboratorial de CVE-2026-48282 no Adobe ColdFusion RDS com escrita arbitrária de arquivo CFM, execução de código, evidências auditd/PCAP, reconstrução de linha do tempo de eventos e recomendações de detecção SOC. Inclui relatórios em inglês e polonês.

Ver Repositório
14há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-48282 — Validação e Detecção do Adobe ColdFusion RDS

Validação em laboratório do CVE-2026-48282 no Adobe ColdFusion Remote Development Services (RDS), focada em evidências técnicas, reconstrução de eventos e oportunidades de detecção defensiva.

O repositório documenta um teste controlado no qual a funcionalidade vulnerável RDS FILEIO foi usada para escrever um arquivo CFM em um diretório de aplicação ColdFusion. A invocação do arquivo via HTTP fez com que o ColdFusion iniciasse um shell do sistema e estabelecesse uma conexão de saída. A atividade de processo e rede resultante foi capturada usando Linux auditd, tcpdump, telemetria Docker, logs do ColdFusion e Windows Event ID 4688.

[!IMPORTANT] Este repositório contém apenas relatórios e capturas de tela. A implementação personalizada de upload/payload é intencionalmente não incluída, porque publicar código de exploração diretamente reutilizável adicionaria capacidade ofensiva desnecessária. O material é destinado à validação de vulnerabilidades, engenharia de SOC, desenvolvimento de detecção e pesquisa autorizada.

Relatórios

  • Relatório de validação em inglês
  • Relatório de validação em polonês

Ambos os relatórios contêm a metodologia completa do teste, trechos de evidências, linha do tempo, cadeia de processos, indicadores de rede, orientações de mitigação, recomendações de auditoria e exemplo de lógica SIEM.

Estrutura do repositório

.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48282_ColdFusion_RDS_detection_EN.pdf
│   └── CVE-2026-48282_ColdFusion_RDS_detection_PL.pdf
└── screenshots/
    ├── 01_rds_authentication_no_authentication.png
    ├── 02_vulnerability_check.png
    ├── 03_rds_file_write_validation.png
    ├── 04_reverse_shell_session.png
    └── 05_connect_cfm_on_ubuntu_host.png

Nenhum código-fonte de exploração, fonte de payload, payload CFM, PCAP bruto ou pacote de evidências brutas do host está incluído.

Ambiente de teste

FunçãoSistema
Host vítimaUbuntu 24.04.4 LTS, kernel 6.17.0-35-generic, Docker Engine 29.5.3
Aplicação alvoAdobe ColdFusion 2025 Update 9, imagem adobecoldfusion/coldfusion2025:2025.0.9
Contêinercoldfusion-2025-u9
Estação de trabalho atacanteMicrosoft Windows 11 Home 10.0.26200
Serviço ColdFusionhttp://172.20.10.3:8500
Endereço de teste Windows172.20.10.2
Endereço do contêiner172.19.0.2
Data do teste7 de julho de 2026

O diretório da aplicação ColdFusion /app foi mapeado a partir do caminho do host Ubuntu /home/user/coldfusion-u9/app como um bind mount Docker.

O que foi validado

O teste foi realizado em um ambiente de laboratório isolado e autorizado. A validação cobriu a seguinte sequência:

  1. O Adobe ColdFusion 2025 Update 9 foi implantado no Docker.
  2. O RDS foi habilitado para o teste de laboratório, com o modo de autenticação definido como Nenhuma autenticação necessária.
  3. O projeto público listado em Referências foi usado para confirmar que o endpoint RDS estava acessível e que a instância testada parecia vulnerável.
  4. Um uploader apenas de laboratório foi usado para enviar um arquivo CFM através da operação RDS FILEIO para /app/connect.cfm.
  5. O arquivo foi invocado através de GET /connect.cfm.
  6. O ColdFusion iniciou /bin/bash através do caminho de execução de processo Java.
  7. O shell estabeleceu uma conexão TCP de saída para a estação de trabalho Windows.
  8. Comandos de descoberta não destrutivos foram executados para confirmar o usuário efetivo, sistema operacional e diretório de trabalho.
  9. Evidências dos sistemas atacante e vítima foram correlacionadas em uma única linha do tempo UTC.

Os relatórios documentam intencionalmente as evidências e a lógica de detecção sem distribuir o uploader personalizado ou a implementação do payload.

Resultado confirmado

O teste de laboratório confirmou:

  • gravação arbitrária de arquivo CFM através do endpoint RDS FILEIO na configuração testada;
  • execução do arquivo CFM gravado pelo ColdFusion após uma requisição HTTP;
  • criação da cadeia de processos:
ColdFusion Java
└── jspawnhelper
    └── /bin/bash -c ...
        └── bash -i
            ├── whoami
            ├── uname
            └── id
  • uma conexão shell de saída do contêiner ColdFusion para o host Windows;
  • execução no contexto do usuário do serviço ColdFusion, não como root.

Dentro do contêiner, a identidade efetiva era:

uid=999(cfuser) gid=999(cfuser) groups=999(cfuser)

No host Ubuntu, o UID 999 foi resolvido usando o banco de dados de contas do host como dnsmasq, o que explica o nome de usuário diferente mostrado nos registros auditd de nível de host e na saída de propriedade de arquivo.

Evidências principais

Configuração RDS

A configuração administrativa usada para o teste é mostrada abaixo. A opção Nenhuma autenticação necessária foi habilitada apenas para a validação controlada em laboratório.

Configuração de autenticação RDS

Verificação inicial de vulnerabilidade

A verificação inicial confirmou que o endpoint RDS estava acessível e relatou comportamento arbitrário de leitura/gravação de arquivos através de path traversal.

Verificação de vulnerabilidade

Gravação do arquivo CFM

O uploader de laboratório enviou o artefato de teste CFM local para /app/connect.cfm. O servidor retornou a resposta RDS 1:2:XX, e o recurso gravado ficou subsequentemente acessível via HTTP.

Validação de gravação de arquivo RDS

Execução de código e contexto da conta de serviço

A sessão shell resultante confirmou a execução como a conta de serviço do ColdFusion. Os comandos mostrados na captura de tela foram limitados à identificação do ambiente.

Sessão de shell reverso

Arquivo no bind mount Ubuntu

O arquivo apareceu em /home/user/coldfusion-u9/app, o caminho do host montado no contêiner como /app.

connect.cfm no host Ubuntu

Linha do tempo reconstruída

A linha do tempo completa está disponível em ambos os relatórios PDF. Os eventos mais importantes foram:

UTCEvento
20:55:17Login do administrador no CFADMIN
20:55:32Segurança RDS habilitada e autenticação definida como Nenhuma autenticação necessária
21:13:22Auditoria Linux, captura de pacotes e coletores Docker iniciados
21:14:25Script de verificação de vulnerabilidade executado do Windows
21:14:40.940POST /CFIDE/main/ide.cfm?ACTION=FILEIO com uma operação WRITE para /app/connect.cfm
21:14:40.944RDS retornou 1:2:XX
21:14:40.950Navegador solicitou /connect.cfm
21:14:41.321ColdFusion Java iniciou jspawnhelper
21:14:41.324ColdFusion iniciou /bin/bash
21:14:56ncat.exe -lv 4444 iniciado no Windows
21:15:00.726Conexão de saída para 172.20.10.2:4444 bem-sucedida
21:15:07–21:15:15whoami, uname, id e pwd confirmaram o contexto de execução
21:15:20Sessão encerrada
Baixar ferramenta