Sceawere
Vulnerability Detail
CVE-2026-48375UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
ColdFusion Incorrect Authorization Denial-of-Service
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.5
- Creation Date
- 7h ago
- Vendor
- Adobe
- Product
- ColdFusion 2025
- Attack Type
- Incorrect Authorization (CWE-863)
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
ColdFusion is affected by an Incorrect Authorization vulnerability that could result in an application denial-of-service. A low-privileged attacker could exploit this vulnerability to crash the application, leading to a denial-of-service condition. Exploitation of this issue does not require user interaction.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.5",
"pubDate": "2026-08-11T17:17:59.750Z",
"pubdate": "2026-08-11T17:17:59.750Z",
"executiveSummary": "An incorrect authorization vulnerability has been identified within Adobe ColdFusion, presenting significant security risks to enterprise application environments. This vulnerability manifests as an authorization flaw that permits low-privileged threat actors to bypass intended access control boundaries and trigger an application denial-of-service condition. The primary operational impact of successful exploitation is the abrupt termination or freezing of the ColdFusion application instance, rendering critical business services unavailable to legitimate users.\nThe flaw affects Adobe ColdFusion systems and introduces systemic risk to enterprise availability. Threat actors possessing low-privileged access within the application ecosystem can leverage this weakness without requiring any form of user interaction or social engineering. The lack of user interaction requirements significantly increases the automation potential of attacks targeting this vulnerability. Because denial-of-service conditions directly impact business continuity and system reliability, organizations utilizing vulnerable instances face severe operational disruption if unmitigated. Remediation requires applying official vendor patches or enforcing stringent access control policies to restrict unauthorized function execution within the affected application framework.",
"technicalDetails": "The vulnerability resides within the authorization enforcement mechanisms of Adobe ColdFusion, specifically stemming from insufficient privilege validation checks prior to executing sensitive administrative or internal application routines. When the vulnerable component processes incoming requests, it fails to adequately verify whether the initiating user context possesses the requisite authorization level to invoke specific resource-intensive or state-altering functions.\nThe attack flow proceeds as follows. First, an attacker authenticates to the target ColdFusion application using low-privileged credentials. Second, the attacker crafts a malicious request targeting an insufficiently protected endpoint or function within the application logic. Third, by bypassing the intended authorization checks, the attacker successfully invokes the restricted functionality. The execution of this unauthorized routine triggers an unhandled exception, a fatal resource exhaustion state, or an explicit application crash sequence within the ColdFusion runtime environment.\nThe root cause is an improper access control implementation that allows low-privileged entities to interact with privileged internal APIs or execution routines. Exploitation requires network access to the ColdFusion application and valid low-privileged authentication credentials. No user interaction is required on the part of administrators or other users. The post-exploitation impact is strictly localized to a denial-of-service condition, terminating the application process and disrupting dependent services without directly facilitating remote code execution or unauthorized data exfiltration based on the provided parameters."
}