
Проверка концепции для отражённого XSS в Lucee CFML (CVE-2026-29519)
Доказательство концепции для отражённого XSS в Lucee CFML (CVE-2026-29519)
Критическая 0-day уязвимость типа отражённый межсайтовый скриптинг (XSS) обнаружена в механизме разбора путей URL в Lucee CFML. Эта уязвимость позволяет атакующим внедрять и выполнять произвольные HTML/JavaScript в контексте приложения Lucee, включая административный интерфейс. Уязвимость затрагивает 22 различные версии Lucee — от 5.3.1.95 до последнего релиза 7.x.
22 версии от 5.3.1.95 до , включая все снапшоты 7.x.
| Версия | Статус | Примечания |
|---|---|---|
| 7.0.0.395 | ✅ УЯЗВИМА | Последний релиз 7.x |
| 6.2.3.35 | ✅ УЯЗВИМА | Последний патч 6.2.x |
| 6.2.2.91 | ✅ УЯЗВИМА | |
| 6.2.1.122 | ✅ УЯЗВИМА | |
| 6.2.0.321 | ✅ УЯЗВИМА | Версия, на которой обнаружена уязвимость |
| 6.1.2.47 | ✅ УЯЗВИМА | |
| 6.1.1.118 | ✅ УЯЗВИМА | |
| 6.1.0.243 | ✅ УЯЗВИМА | |
| 5.3.7.59 | ✅ УЯЗВИМА | |
| 5.3.7.47 | ✅ УЯЗВИМА | |
| 5.3.7.43 | ✅ УЯЗВИМА | |
| 5.3.6.68 | ✅ УЯЗВИМА | |
| 5.3.6.61 | ✅ УЯЗВИМА | |
| 5.3.5.96 | ✅ УЯЗВИМА | |
| 5.3.5.92 | ✅ УЯЗВИМА | |
| 5.3.4.80 | ✅ УЯЗВИМА | |
| 5.3.4.77 | ✅ УЯЗВИМА | Показывает отладочную информацию на главной странице |
| 5.3.3.67-SNAPSHOT | ✅ УЯЗВИМА | |
| 5.3.3.62 | ✅ УЯЗВИМА | |
| 5.3.2.77 | ✅ УЯЗВИМА | |
| 5.3.1.102 | ✅ УЯЗВИМА | |
| 5.3.1.95 | ✅ УЯЗВИМА |
# 1. Start a vulnerable Lucee instance (example: 6.2.0.321 or Latest 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321
# 2. Wait 35-40 seconds for initialization
sleep 40
# 3. Test the vulnerability by visiting:
http://[lucee-host]/test//index.cfm/
# 4. Observe JavaScript execution (alert dialog appears).
# 5. Clean up
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null

Официальный патч от Lucee не выпущен, поскольку вендор не ответил на этот отчёт. Однако следующие версии не уязвимы:
Безопасные версии (не уязвимые)
Компании могут выполнить апгрейд или даунгрейд до этих версий, чтобы избежать XSS:
Ветка 6.0.x (безопасная)
Ветка 5.4.x (безопасная)
Ветка 5.3.x (частично безопасная)
Окружение
Продолжительность тестирования: более 18 часов ручного тестирования
Протестированные версии: более 50 релизов Lucee (с 4.5.1.024 по 7.0.0.395)
Платформа: Docker-контейнеры на Ubuntu Linux
Инструменты: curl, ручное тестирование в браузере, Burp Suite
1- Обновитесь до последней безопасной версии:
2- Если обновление невозможно, примените временное правило WAF для блокировки HTML-тегов в путях URL. Пример (nginx):
location ~* "<.*>" { return 403; }
3- Следите за официальными каналами Lucee на предмет будущего патча безопасности. Поскольку вендор не отвечает, компаниям также следует рассмотреть возможность прямого обращения в Lucee за исправлением.

| Метрика | Значение | Пояснение |
|---|---|---|
| Вектор атаки | Сеть | Эксплуатируется удалённо через сеть |
| Сложность атаки | Низкая | Не требует особых условий |
| Требуемые привилегии | Отсутствуют | Аутентификация не требуется |
| Взаимодействие с пользователем | Требуется | Жертва должна перейти по вредоносной ссылке |
| Область действия | изменена | Уязвимость находится на сервере, но влияет на сеанс браузера пользователя, пересекая границу безопасности. |
| Конфиденциальность | Высокая | Может похитить учётные данные и данные сеанса |
| Целостность | Низкая | Может изменять содержимое страницы, выполнять CSRF |
| Доступность | Нет | Прямого влияния на доступность нет |
Оценка CVSS: 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)
[email protected], создана приватная GitHub Security Advisory (GHSA-6x3c-35h8-3h9f). Ответа не последовало.