Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-48282-coldfusion-rds-detection — Лабораторная валидация CVE-2026-48282 в Adobe ColdFusion RDS с произвольной записью файлов CFM, выполнением кода, доказательствами auditd/PCAP, реконструкцией временной шкалы событий и рекомендациями по обнаружению для SOC. Включает отчеты на английском и польском языках. | Kitploit
Инструменты/GitHubGitHub/g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФорензикаТестирование на ПроникновениеСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на Инциденты
GitHub
g0thamrabb1t/cve-2026-48282-coldfusion-rds-detection

CVE-2026-48282-coldfusion-rds-detection

Лабораторная валидация CVE-2026-48282 в Adobe ColdFusion RDS с произвольной записью файлов CFM, выполнением кода, доказательствами auditd/PCAP, реконструкцией временной шкалы событий и рекомендациями по обнаружению для SOC. Включает отчеты на английском и польском языках.

Репозиторий
52 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-48282 — Проверка и обнаружение уязвимости Adobe ColdFusion RDS

Лабораторная проверка CVE-2026-48282 в службах удаленной разработки (RDS) Adobe ColdFusion, ориентированная на технические доказательства, реконструкцию событий и возможности защитного обнаружения.

В репозитории задокументирован контролируемый тест, в котором уязвимая функциональность RDS FILEIO использовалась для записи CFM-файла в каталог приложения ColdFusion. Вызов файла через HTTP привел к запуску системной оболочки ColdFusion и установке исходящего соединения. Возникающая активность процессов и сети была зафиксирована с помощью Linux auditd, tcpdump, телеметрии Docker, журналов ColdFusion и кода события Windows 4688.

[!IMPORTANT] Данный репозиторий содержит только отчеты и скриншоты. Пользовательская реализация загрузки файлов/полезной нагрузки намеренно не включена, поскольку прямая публикация многократно используемого эксплойтного кода добавила бы излишнюю атакующую возможность. Материал предназначен для проверки уязвимости, инженерии SOC, разработки средств обнаружения и авторизованных исследований.

Отчеты

  • Отчет о проверке на английском языке
  • Отчет о проверке на польском языке

Оба отчета содержат полную методологию тестирования, выдержки из доказательств, временную шкалу, цепочку процессов, сетевые индикаторы, рекомендации по снижению риска, рекомендации по аудиту и пример логики SIEM.

Структура репозитория

root@kitploit:~
.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48282_ColdFusion_RDS_detection_EN.pdf
│   └── CVE-2026-48282_ColdFusion_RDS_detection_PL.pdf
└── screenshots/
    ├── 01_rds_authentication_no_authentication.png
    ├── 02_vulnerability_check.png
    ├── 03_rds_file_write_validation.png
    ├── 04_reverse_shell_session.png
    └── 05_connect_cfm_on_ubuntu_host.png

Исходный код эксплойта, исходный код полезной нагрузки, CFM-полезная нагрузка, сырой PCAP или сырой пакет доказательств с хоста не включены.

Тестовая среда

РольСистема
Хост-жертваUbuntu 24.04.4 LTS, ядро 6.17.0-35-generic, Docker Engine 29.5.3
Целевое приложениеAdobe ColdFusion 2025 Update 9, образ adobecoldfusion/coldfusion2025:2025.0.9
Контейнерcoldfusion-2025-u9
Рабочая станция атакующегоMicrosoft Windows 11 Home 10.0.26200
Служба ColdFusionhttp://172.20.10.3:8500
Тестовый адрес Windows172.20.10.2
Адрес контейнера172.19.0.2
Дата тестирования7 июля 2026 г.

Каталог приложения ColdFusion /app был смонтирован из пути хоста Ubuntu /home/user/coldfusion-u9/app как Docker bind mount.

Что было проверено

Тест проводился в изолированной и авторизованной лабораторной среде. Проверка охватывала следующую последовательность:

  1. Adobe ColdFusion 2025 Update 9 был развернут в Docker.
  2. RDS была включена для лабораторного теста, с режимом аутентификации, установленным в Аутентификация не требуется.
  3. Публичный проект, указанный в Ссылках, использовался для подтверждения доступности конечной точки RDS и того, что тестируемый экземпляр оказался уязвимым.
  4. Лабораторный загрузчик использовался для отправки CFM-файла через операцию RDS FILEIO в /app/connect.cfm.
  5. Файл был вызван через GET /connect.cfm.
  6. ColdFusion запустил /bin/bash через путь выполнения процесса Java.
  7. Оболочка установила исходящее TCP-соединение с рабочей станцией Windows.
  8. Были выполнены неразрушающие команды обнаружения для подтверждения действующего пользователя, операционной системы и рабочего каталога.
  9. Доказательства с систем атакующего и жертвы были скоррелированы в единую временную шкалу UTC.

Отчеты намеренно документируют доказательства и логику обнаружения без распространения пользовательского загрузчика или реализации полезной нагрузки.

Подтвержденный результат

Лабораторный тест подтвердил:

  • произвольную запись CFM-файла через конечную точку RDS FILEIO в тестируемой конфигурации;
  • выполнение записанного CFM-файла ColdFusion после HTTP-запроса;
  • создание цепочки процессов:
root@kitploit:~
ColdFusion Java
└── jspawnhelper
    └── /bin/bash -c ...
        └── bash -i
            ├── whoami
            ├── uname
            └── id
  • исходящее соединение оболочки из контейнера ColdFusion с хостом Windows;
  • выполнение в контексте пользователя службы ColdFusion, не от root.

Внутри контейнера действующая идентификация была:

root@kitploit:~
uid=999(cfuser) gid=999(cfuser) groups=999(cfuser)

На хосте Ubuntu UID 999 был разрешен с использованием базы учетных записей хоста как dnsmasq, что объясняет различное имя пользователя, отображаемое в записях auditd на уровне хоста и выводе владельца файла.

Ключевые доказательства

Конфигурация RDS

Ниже показана административная конфигурация, использованная для теста. Опция Аутентификация не требуется была включена только для контролируемой лабораторной проверки.

Конфигурация аутентификации RDS

Первоначальная проверка уязвимости

Первоначальная проверка подтвердила, что конечная точка RDS была доступна и сообщала о произвольном чтении/записи файлов через обход пути.

Проверка уязвимости

Запись CFM-файла

Лабораторный загрузчик отправил локальный тестовый артефакт CFM в /app/connect.cfm. Сервер вернул ответ RDS 1:2:XX, и записанный ресурс стал доступен по HTTP.

Проверка записи файла через RDS

Выполнение кода и контекст учетной записи службы

Полученный сеанс оболочки подтвердил выполнение от имени учетной записи службы ColdFusion. Команды, показанные на скриншоте, были ограничены идентификацией среды.

Сеанс обратной оболочки

Файл на bind mount Ubuntu

Файл появился в /home/user/coldfusion-u9/app — пути хоста, смонтированном в контейнер как /app.

connect.cfm на хосте Ubuntu

Реконструированная временная шкала

Полная временная шкала доступна в обоих PDF-отчетах. Наиболее важные события:

UTCСобытие
20:55:17Вход администратора в CFADMIN
20:55:32Безопасность RDS включена, аутентификация установлена в Аутентификация не требуется
21:13:22Запущены аудит Linux, захват пакетов и сборщики Docker
21:14:25Скрипт проверки уязвимости выполнен с Windows
21:14:40.940POST /CFIDE/main/ide.cfm?ACTION=FILEIO с операцией WRITE в /app/connect.cfm
21:14:40.944RDS вернул 1:2:XX
21:14:40.950Браузер запросил /connect.cfm
21:14:41.321ColdFusion Java запустил jspawnhelper
21:14:41.324ColdFusion запустил /bin/bash
21:14:56ncat.exe -lv 4444 запущен на Windows
21:15:00.726Исходящее соединение с 172.20.10.2:4444 установлено
21:15:07–21:15:15whoami, uname, id и pwd подтвердили контекст выполнения
21:15:20Сеанс закрыт

Методология сбора доказательств

Linux и Docker

Хост-жертва собирал:

  • события auditd для execve, execveat и connect, где действующий UID был 999;
  • наблюдения за корневым каталогом ColdFusion и каталогом журналов;
  • трафик tcpdump для HTTP и порта обратного вызова;
  • периодические снимки процессов и сокетов;
  • метаданные контейнеров Docker, журналы, события, списки процессов и различия файловой системы;
  • журналы приложений и администрирования ColdFusion;
  • SHA-256 хэши и базовые метаданные.

Конечный статус auditd сообщил lost=0, что указывает на отсутствие потерь событий подсистемой аудита ядра в течение захваченного окна тестирования.

Windows

Сбор на рабочей станции атакующего был намеренно ограничен артефактами, релевантными для отчета:

  • сведения об операционной системе и сети;
  • записи создания процессов с кодом события 4688;
  • процессы, связанные с Python и Ncat;
  • соответствующие данные TCP-соединений;
  • хэши лабораторных файлов;
  • статус Microsoft Defender и обнаружения;
  • версии инструментов.

Наиболее важные возможности обнаружения

1. RDS-запрос FILEIO

Отслеживайте HTTP, обратный прокси, WAF или сетевую телеметрию по следующей комбинации:

root@kitploit:~
POST /CFIDE/main/ide.cfm?ACTION=FILEIO
User-Agent: Dreamweaver-RDS-SCM1.00
тело запроса содержит: WRITE
тело запроса ссылается на: .cfm, .cfc или .jsp

Комбинация значительно надежнее любого отдельного индикатора.

2. Запись файла с последующим выполнением

Скоррелируйте:

  1. запрос FILEIO WRITE для расширения, выполняемого сервером;
  2. последующий GET-запрос к только что записанному ресурсу;
  3. новый дочерний процесс ColdFusion Java или jspawnhelper в коротком временном окне.

3. Подозрительный дочерний процесс ColdFusion

Высокоценные индикаторы процессов включают:

root@kitploit:~
родительский процесс: java или jspawnhelper
дочерний процесс: bash, sh, dash, cmd.exe, powershell.exe или pwsh

Дополнительные индикаторы командной строки включают /dev/tcp, флаги интерактивной оболочки, операторы перенаправления, закодированные команды и неожиданное использование cfexecute.

4. Исходящее соединение от учетной записи службы приложения

Срабатывайте тревогу, когда оболочка или интерпретатор, запущенные ColdFusion, инициируют исходящее соединение с рабочей станцией или необычным портом назначения. В лабораторном событии использовался TCP-порт 4444, но производственное обнаружение не должно зависеть от одного порта.

5. Изменения конфигурации RDS

Отслеживайте журналы администрирования ColdFusion на наличие сообщений, содержащих:

root@kitploit:~
включена безопасность RDS
тип аутентификации RDS
Аутентификация не требуется

Любое изменение конфигурации RDS в производственной среде должно быть проверено, особенно если аутентификация ослабляется или служба становится доступной из дополнительных сетей.

6. Мониторинг файлов в каталоге приложения

Тест выявил важное ограничение мониторинга контейнеров: /app был bind mount. docker diff показывал /app, но не обеспечивал полную видимость отдельных файлов, созданных внутри смонтированного хостового каталога.

Поэтому мониторинг целостности файлов, auditd, eBPF или EDR должны отслеживать реальный путь хоста, поддерживающий монтирование, например:

root@kitploit:~
/home/user/coldfusion-u9/app

Мониторинг только наложения контейнера или /opt/coldfusion/cfusion/wwwroot не позволил бы зафиксировать полные доказательства создания файлов в этом тесте.

Рекомендации по триажу для SOC

При обнаружении HTTP-индикатора SOC должен немедленно скоррелировать его с:

  • исходным IP и User-Agent;
  • конфигурацией аутентификации и доступности RDS;
  • целевым путем, содержащимся в теле FILEIO;
  • новыми или измененными файлами .cfm, .cfc, .jsp или архивов;
  • HTTP-доступом к тому же файлу вскоре после создания;
  • дочерними процессами ColdFusion Java;
  • исходящими соединениями от учетной записи службы;
  • последующими командами обнаружения, такими как whoami, id, uname, hostname, pwd, ip, ifconfig, netstat или ss;
  • попытками закрепления, доступа к учетным данным или бокового перемещения после первоначального выполнения процесса.

Один GET-запрос к CFM-файлу сам по себе недостаточен. Самый сильный сигнал тревоги объединяет телеметрию записи файла, доступа к файлу, создания процесса и сетевого соединения в одном коротком временном окне.

Рекомендуемые меры по снижению риска

  1. Примените обновление безопасности Adobe ColdFusion, указанное в APSB26-68.
  2. Отключите RDS, если она не требуется для работы.
  3. Если RDS должна оставаться включенной, обеспечьте аутентификацию и ограничьте доступ к явно авторизованным административным системам.
  4. Не допускайте exposure конечных точек RDS и CFIDE для ненадежных сетей.
  5. Отслеживайте и ограничивайте запись в каталоги, из которых ColdFusion может выполнять серверный контент.
  6. Ограничьте возможность учетной записи службы ColdFusion запускать процессы операционной системы, если это не требуется бизнес-функциональностью.
  7. Отслеживайте пути хоста за Docker bind mount, а не только файловую систему наложения контейнера.
  8. Проверьте среду на наличие неожиданных файлов CFM/CFC/JSP и оболочек, запущенных ColdFusion.

Объем и ограничения

  • Проверка выполнялась на одном экземпляре ColdFusion 2025 Update 9 в Docker.
  • RDS была намеренно настроена как Аутентификация не требуется для контролируемого теста.
  • Наблюдаемое воздействие заключалось в выполнении кода от имени учетной записи службы ColdFusion; повышения привилегий до root не наблюдалось.
  • Результат подтверждает протестированный путь и конфигурацию. Он не доказывает, что каждое развертывание, режим аутентификации, обратный прокси или операционная система ведут себя идентично.
  • Сырой код эксплойта, пользовательский загрузчик и CFM-полезная нагрузка не распространяются в этом репозитории.
  • Отчеты содержат избранные выдержки доказательств, а не полные сырые журналы, чтобы материал оставался читабельным и ориентированным на обнаружение.

Ссылки

  • Бюллетень безопасности Adobe APSB26-68
  • NVD — CVE-2026-48282
  • CVE.org — CVE-2026-48282
  • Публичный проект, использованный в качестве начального эталона проверки

Уведомление об ответственном использовании

Данный материал предоставлен для защитных исследований безопасности, управления уязвимостями, разработки средств обнаружения, подготовки к реагированию на инциденты и авторизованного тестирования. Не используйте его против систем без явного разрешения.

Скачать инструмент