30秒で判断
- 対応すべき人: Adobe ColdFusion を運用しているサーバー管理者
- 対応不要な人: ColdFusion を利用していない/Adobe のセキュリティ情報 APSB26-119 の更新をすでに適用済みの場合
- 確認コマンド: ColdFusion Administrator でバージョン・適用済みアップデートレベルを確認
概要
Adobe ColdFusion に、動的に評価されるコードにおけるディレクティブの不適切な無害化(Evalインジェクション、CWE-95)の脆弱性が存在します。
CVSSスコアは 9.9(Critical) で、低権限の攻撃者が現在のユーザーのコンテキストで任意コードを実行できる可能性があります。悪用にユーザー操作は不要で、スコープが変化する(Scope: Changed)ため、影響が実行コンテキストを超えて波及しうる点に注意が必要です。
ColdFusion はインターネットに公開されるアプリケーションサーバーとして利用されることが多く、低権限でも悪用が成立する脆弱性は攻撃の敷居が低くなります。過去にも ColdFusion の重大な脆弱性は公開直後から探索・悪用の対象になった経緯があるため、外部公開している環境は特に優先度を上げて対応することを推奨します。具体的な影響バージョンや修正適用レベルは Adobe のセキュリティ情報 APSB26-119 を必ず確認し、自環境のアップデートレベルと突き合わせてください。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 9.9 |
| 深刻度 | Critical |
| CWE | CWE-95 (Evalインジェクション) |
| 攻撃前提 | 低権限・ユーザー操作不要・スコープ変化あり |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| ColdFusion | Adobe | APSB26-119 記載の対象バージョン |
具体的な影響バージョンおよび修正適用レベルは、Adobe のセキュリティ情報 APSB26-119 を参照してください。
修正バージョンと回避策
- 修正: Adobe のセキュリティ情報 APSB26-119 に記載された最新のセキュリティ更新プログラムを適用してください
- 回避策: 更新までの間、ColdFusion サーバーへのアクセス制御を強化し、不要な公開を避けてください
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
