つみかさね

CVE-2026-48273

Critical(9.9)

Adobe ColdFusionのEvalインジェクション CVE-2026-48273:影響範囲と対応方法

公開日: 2026-09-15データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
ColdFusionAdobeAPSB26-119 記載の対象バージョン

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1ColdFusion Administratorでバージョンと適用済みアップデートを確認する
  2. 2Adobeのセキュリティ情報 APSB26-119 記載の更新を適用する
  3. 3更新までの間はサーバーへのアクセス制御を強化する

影響対象

Adobe ColdFusion運用者

対応不要な人

  • Adobe ColdFusionを利用していない
  • APSB26-119の更新をすでに適用済み

補足

  • -CVSS 9.9・ユーザー操作不要のコード実行 — 早急な適用を推奨します
CVEColdFusionAdobeRCEコードインジェクション

30秒で判断

  • 対応すべき人: Adobe ColdFusion を運用しているサーバー管理者
  • 対応不要な人: ColdFusion を利用していない/Adobe のセキュリティ情報 APSB26-119 の更新をすでに適用済みの場合
  • 確認コマンド: ColdFusion Administrator でバージョン・適用済みアップデートレベルを確認

概要

Adobe ColdFusion に、動的に評価されるコードにおけるディレクティブの不適切な無害化(Evalインジェクション、CWE-95)の脆弱性が存在します。

CVSSスコアは 9.9(Critical) で、低権限の攻撃者が現在のユーザーのコンテキストで任意コードを実行できる可能性があります。悪用にユーザー操作は不要で、スコープが変化する(Scope: Changed)ため、影響が実行コンテキストを超えて波及しうる点に注意が必要です。

ColdFusion はインターネットに公開されるアプリケーションサーバーとして利用されることが多く、低権限でも悪用が成立する脆弱性は攻撃の敷居が低くなります。過去にも ColdFusion の重大な脆弱性は公開直後から探索・悪用の対象になった経緯があるため、外部公開している環境は特に優先度を上げて対応することを推奨します。具体的な影響バージョンや修正適用レベルは Adobe のセキュリティ情報 APSB26-119 を必ず確認し、自環境のアップデートレベルと突き合わせてください。

CVSSベクトル

項目
CVSSスコア9.9
深刻度Critical
CWECWE-95 (Evalインジェクション)
攻撃前提低権限・ユーザー操作不要・スコープ変化あり

影響を受けるソフトウェア

製品ベンダー影響バージョン
ColdFusionAdobeAPSB26-119 記載の対象バージョン

具体的な影響バージョンおよび修正適用レベルは、Adobe のセキュリティ情報 APSB26-119 を参照してください。

修正バージョンと回避策

  • 修正: Adobe のセキュリティ情報 APSB26-119 に記載された最新のセキュリティ更新プログラムを適用してください
  • 回避策: 更新までの間、ColdFusion サーバーへのアクセス制御を強化し、不要な公開を避けてください

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。