Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-48282-coldfusion-rds-detection — Validação laboratorial de CVE-2026-48282 no Adobe ColdFusion RDS com escrita arbitrária de arquivo CFM, execução de código, evidências auditd/PCAP, reconstrução de linha do tempo de eventos e recomendações de detecção SOC. Inclui relatórios em inglês e polonês. | Kitploit
Ferramentas/GitHubGitHub/g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAnálise ForenseTestes de PenetraçãoPapers e PesquisaAprendizado e EducaçãoResposta a Incidentes
GitHub
g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection

CVE-2026-48282-coldfusion-rds-detection

Validação laboratorial de CVE-2026-48282 no Adobe ColdFusion RDS com escrita arbitrária de arquivo CFM, execução de código, evidências auditd/PCAP, reconstrução de linha do tempo de eventos e recomendações de detecção SOC. Inclui relatórios em inglês e polonês.

Ver Repositório
4há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-48282 — Validação e Detecção do Adobe ColdFusion RDS

Validação em laboratório do CVE-2026-48282 no Adobe ColdFusion Remote Development Services (RDS), focada em evidências técnicas, reconstrução de eventos e oportunidades de detecção defensiva.

O repositório documenta um teste controlado no qual a funcionalidade vulnerável RDS FILEIO foi usada para escrever um arquivo CFM em um diretório de aplicação ColdFusion. A invocação do arquivo via HTTP fez com que o ColdFusion iniciasse um shell do sistema e estabelecesse uma conexão de saída. A atividade de processo e rede resultante foi capturada usando Linux auditd, tcpdump, telemetria Docker, logs do ColdFusion e Windows Event ID 4688.

[!IMPORTANT] Este repositório contém apenas relatórios e capturas de tela. A implementação personalizada de upload/payload é intencionalmente não incluída, porque publicar código de exploração diretamente reutilizável adicionaria capacidade ofensiva desnecessária. O material é destinado à validação de vulnerabilidades, engenharia de SOC, desenvolvimento de detecção e pesquisa autorizada.

Relatórios

  • Relatório de validação em inglês
  • Relatório de validação em polonês

Ambos os relatórios contêm a metodologia completa do teste, trechos de evidências, linha do tempo, cadeia de processos, indicadores de rede, orientações de mitigação, recomendações de auditoria e exemplo de lógica SIEM.

Estrutura do repositório

root@kitploit:~
.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48282_ColdFusion_RDS_detection_EN.pdf
│   └── CVE-2026-48282_ColdFusion_RDS_detection_PL.pdf
└── screenshots/
    ├── 01_rds_authentication_no_authentication.png
    ├── 02_vulnerability_check.png
    ├── 03_rds_file_write_validation.png
    ├── 04_reverse_shell_session.png
    └── 05_connect_cfm_on_ubuntu_host.png

Nenhum código-fonte de exploração, fonte de payload, payload CFM, PCAP bruto ou pacote de evidências brutas do host está incluído.

Ambiente de teste

FunçãoSistema
Host vítimaUbuntu 24.04.4 LTS, kernel 6.17.0-35-generic, Docker Engine 29.5.3
Aplicação alvoAdobe ColdFusion 2025 Update 9, imagem adobecoldfusion/coldfusion2025:2025.0.9
Contêinercoldfusion-2025-u9
Estação de trabalho atacanteMicrosoft Windows 11 Home 10.0.26200
Serviço ColdFusionhttp://172.20.10.3:8500
Endereço de teste Windows172.20.10.2
Endereço do contêiner172.19.0.2
Data do teste7 de julho de 2026

O diretório da aplicação ColdFusion /app foi mapeado a partir do caminho do host Ubuntu /home/user/coldfusion-u9/app como um bind mount Docker.

O que foi validado

O teste foi realizado em um ambiente de laboratório isolado e autorizado. A validação cobriu a seguinte sequência:

  1. O Adobe ColdFusion 2025 Update 9 foi implantado no Docker.
  2. O RDS foi habilitado para o teste de laboratório, com o modo de autenticação definido como Nenhuma autenticação necessária.
  3. O projeto público listado em Referências foi usado para confirmar que o endpoint RDS estava acessível e que a instância testada parecia vulnerável.
  4. Um uploader apenas de laboratório foi usado para enviar um arquivo CFM através da operação RDS FILEIO para /app/connect.cfm.
  5. O arquivo foi invocado através de GET /connect.cfm.
  6. O ColdFusion iniciou /bin/bash através do caminho de execução de processo Java.
  7. O shell estabeleceu uma conexão TCP de saída para a estação de trabalho Windows.
  8. Comandos de descoberta não destrutivos foram executados para confirmar o usuário efetivo, sistema operacional e diretório de trabalho.
  9. Evidências dos sistemas atacante e vítima foram correlacionadas em uma única linha do tempo UTC.

Os relatórios documentam intencionalmente as evidências e a lógica de detecção sem distribuir o uploader personalizado ou a implementação do payload.

Resultado confirmado

O teste de laboratório confirmou:

  • gravação arbitrária de arquivo CFM através do endpoint RDS FILEIO na configuração testada;
  • execução do arquivo CFM gravado pelo ColdFusion após uma requisição HTTP;
  • criação da cadeia de processos:
root@kitploit:~
ColdFusion Java
└── jspawnhelper
    └── /bin/bash -c ...
        └── bash -i
            ├── whoami
            ├── uname
            └── id
  • uma conexão shell de saída do contêiner ColdFusion para o host Windows;
  • execução no contexto do usuário do serviço ColdFusion, não como root.

Dentro do contêiner, a identidade efetiva era:

root@kitploit:~
uid=999(cfuser) gid=999(cfuser) groups=999(cfuser)

No host Ubuntu, o UID 999 foi resolvido usando o banco de dados de contas do host como dnsmasq, o que explica o nome de usuário diferente mostrado nos registros auditd de nível de host e na saída de propriedade de arquivo.

Evidências principais

Configuração RDS

A configuração administrativa usada para o teste é mostrada abaixo. A opção Nenhuma autenticação necessária foi habilitada apenas para a validação controlada em laboratório.

Configuração de autenticação RDS

Verificação inicial de vulnerabilidade

A verificação inicial confirmou que o endpoint RDS estava acessível e relatou comportamento arbitrário de leitura/gravação de arquivos através de path traversal.

Verificação de vulnerabilidade

Gravação do arquivo CFM

O uploader de laboratório enviou o artefato de teste CFM local para /app/connect.cfm. O servidor retornou a resposta RDS 1:2:XX, e o recurso gravado ficou subsequentemente acessível via HTTP.

Validação de gravação de arquivo RDS

Execução de código e contexto da conta de serviço

A sessão shell resultante confirmou a execução como a conta de serviço do ColdFusion. Os comandos mostrados na captura de tela foram limitados à identificação do ambiente.

Sessão de shell reverso

Arquivo no bind mount Ubuntu

O arquivo apareceu em /home/user/coldfusion-u9/app, o caminho do host montado no contêiner como /app.

connect.cfm no host Ubuntu

Linha do tempo reconstruída

A linha do tempo completa está disponível em ambos os relatórios PDF. Os eventos mais importantes foram:

UTCEvento
20:55:17Login do administrador no CFADMIN
20:55:32Segurança RDS habilitada e autenticação definida como Nenhuma autenticação necessária
21:13:22Auditoria Linux, captura de pacotes e coletores Docker iniciados
21:14:25Script de verificação de vulnerabilidade executado do Windows
21:14:40.940POST /CFIDE/main/ide.cfm?ACTION=FILEIO com uma operação WRITE para /app/connect.cfm
21:14:40.944RDS retornou 1:2:XX
21:14:40.950Navegador solicitou /connect.cfm
21:14:41.321ColdFusion Java iniciou jspawnhelper
21:14:41.324ColdFusion iniciou /bin/bash
21:14:56ncat.exe -lv 4444 iniciado no Windows
21:15:00.726Conexão de saída para 172.20.10.2:4444 bem-sucedida
21:15:07–21:15:15whoami, uname, id e pwd confirmaram o contexto de execução
21:15:20Sessão encerrada

Metodologia de coleta de evidências

Linux e Docker

O host vítima coletou:

  • eventos auditd para execve, execveat e connect onde o UID efetivo era 999;
  • monitoramentos no webroot do ColdFusion e diretório de logs;
  • tráfego tcpdump para as portas HTTP e de callback;
  • instantâneos periódicos de processos e sockets;
  • metadados do contêiner Docker, logs, eventos, listagens de processos e diferenças do sistema de arquivos;
  • logs da aplicação ColdFusion e administrativos;
  • hashes SHA-256 e linhas de base de metadados.

O status final do auditd reportou lost=0, indicando que o subsistema de auditoria do kernel não reportou eventos perdidos durante a janela de teste capturada.

Windows

A coleta da estação de trabalho atacante foi intencionalmente limitada a artefatos relevantes ao relatório:

  • detalhes do sistema operacional e rede;
  • registros de criação de processo do Event ID 4688;
  • processos associados ao Python e Ncat;
  • dados de conexão TCP relevantes;
  • hashes de arquivos de laboratório;
  • status e detecções do Microsoft Defender;
  • versões das ferramentas.

Oportunidades de detecção mais importantes

1. Requisição RDS FILEIO

Monitore a telemetria HTTP, proxy reverso, WAF ou rede para a seguinte combinação:

root@kitploit:~
POST /CFIDE/main/ide.cfm?ACTION=FILEIO
User-Agent: Dreamweaver-RDS-SCM1.00
request body contains: WRITE
request body references: .cfm, .cfc, or .jsp

A combinação é significativamente mais forte do que qualquer indicador isolado por si só.

2. Gravação de arquivo seguida de execução

Correlacione:

  1. uma requisição FILEIO WRITE para uma extensão executável pelo servidor;
  2. uma requisição GET subsequente ao recurso recém-gravado;
  3. um novo processo filho do ColdFusion Java ou jspawnhelper dentro de uma pequena janela de tempo.

3. Processo filho suspeito do ColdFusion

Indicadores de processo de alto valor incluem:

root@kitploit:~
parent process: java or jspawnhelper
child process: bash, sh, dash, cmd.exe, powershell.exe, or pwsh

Indicadores adicionais de linha de comando incluem /dev/tcp, flags de shell interativo, operadores de redirecionamento, comandos codificados e uso inesperado de cfexecute.

4. Conexão de saída da conta de serviço da aplicação

Alerta quando um shell ou interpretador lançado pelo ColdFusion inicia uma conexão de saída para uma estação de trabalho ou uma porta de destino incomum. O evento de laboratório usou a porta TCP 4444, mas a detecção em produção não deve depender de uma única porta.

5. Alterações na configuração do RDS

Monitore logs administrativos do ColdFusion em busca de mensagens contendo:

root@kitploit:~
enabled RDS security
RDS authentication type
No authentication needed

Qualquer alteração de configuração RDS em produção deve ser revisada, particularmente quando a autenticação é enfraquecida ou o serviço se torna acessível a partir de redes adicionais.

6. Monitoramento de arquivos no diretório da aplicação

O teste identificou uma limitação importante no monitoramento de contêineres: /app era um bind mount. O docker diff mostrou /app mas não forneceu visibilidade completa sobre arquivos individuais criados dentro do diretório montado no host.

O monitoramento de integridade de arquivos, auditd, eBPF ou cobertura EDR devem, portanto, monitorar o caminho real do host que dá suporte ao mount, por exemplo:

root@kitploit:~
/home/user/coldfusion-u9/app

Monitorar apenas a sobreposição do contêiner ou /opt/coldfusion/cfusion/wwwroot não teria capturado a evidência completa de criação de arquivos para este teste.

Orientação de triagem SOC

Quando o indicador HTTP é detectado, o SOC deve imediatamente correlacioná-lo com:

  • o IP de origem e o user agent;
  • a configuração de autenticação e exposição do RDS;
  • o caminho de destino contido no corpo do FILEIO;
  • arquivos novos ou modificados .cfm, .cfc, .jsp ou arquivos compactados;
  • acesso HTTP ao mesmo arquivo logo após a criação;
  • processos filhos do Java do ColdFusion;
  • conexões de saída da conta de serviço;
  • comandos de descoberta subsequentes como whoami, id, uname, hostname, pwd, ip, ifconfig, netstat ou ss;
  • tentativas de persistência, acesso a credenciais ou movimento lateral após a execução inicial do processo.

Uma única requisição GET a um arquivo CFM não é suficiente por si só. O alerta mais forte combina telemetria de gravação de arquivo, acesso a arquivo, criação de processo e conexão de rede dentro da mesma janela de tempo curta.

Mitigações recomendadas

  1. Aplique a atualização de segurança do Adobe ColdFusion referenciada em APSB26-68.
  2. Desabilite o RDS quando não for operacionalmente necessário.
  3. Se o RDS precisar permanecer habilitado, imponha autenticação e restrinja o acesso a sistemas administrativos explicitamente autorizados.
  4. Impeça que os endpoints administrativos RDS e CFIDE sejam expostos a redes não confiáveis.
  5. Monitore e restrinja gravações em diretórios a partir dos quais o ColdFusion pode executar conteúdo do lado do servidor.
  6. Limite a capacidade da conta de serviço do ColdFusion de iniciar processos do sistema operacional onde a funcionalidade de negócios não exigir.
  7. Monitore os caminhos do host por trás dos bind mounts Docker, não apenas o sistema de arquivos de sobreposição do contêiner.
  8. Revise o ambiente em busca de arquivos CFM/CFC/JSP inesperados e shells iniciados pelo ColdFusion.

Escopo e limitações

  • A validação foi realizada contra uma instância Docker do ColdFusion 2025 Update 9.
  • O RDS foi deliberadamente configurado como Nenhuma autenticação necessária para o teste controlado.
  • O impacto observado foi execução de código como a conta de serviço do ColdFusion; nenhuma elevação de privilégio para root foi observada.
  • O resultado confirma o caminho e configuração testados. Não prova que toda implantação, modo de autenticação, proxy reverso ou sistema operacional se comporta de forma idêntica.
  • Código de exploração bruto, o uploader personalizado e o payload CFM não são distribuídos neste repositório.
  • Os relatórios contêm trechos de evidências selecionados em vez de logs brutos completos, para manter o material legível e focado na detecção.

Referências

  • Adobe Security Bulletin APSB26-68
  • NVD — CVE-2026-48282
  • CVE.org — CVE-2026-48282
  • Projeto público usado como referência de validação inicial

Aviso de uso responsável

Este material é fornecido para pesquisa de segurança defensiva, gerenciamento de vulnerabilidades, engenharia de detecção, preparação para resposta a incidentes e testes autorizados. Não o utilize contra sistemas sem permissão explícita.

Baixar ferramenta