Sceawere
Vulnerability Detail
CVE-2026-71387UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
ColdFusion Incorrect Authorization Code Execution
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 8.8
- Creation Date
- 7h ago
- Vendor
- Adobe
- Product
- ColdFusion 2025
- Attack Type
- Incorrect Authorization (CWE-863)
- Vector String
- CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
ColdFusion is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. The vulnerable component is restricted to an administrative network zone by default. Exploitation of this issue does not require user interaction.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "8.8",
"pubDate": "2026-08-11T17:19:13.843Z",
"pubdate": "2026-08-11T17:19:13.843Z",
"executiveSummary": "Adobe ColdFusion is affected by an Incorrect Authorization vulnerability that permits arbitrary code execution within the security context of the current user.\nThe vulnerability allows an unauthenticated remote or network-adjacent attacker to execute arbitrary code without requiring user interaction.\nThe affected component is restricted to an administrative network zone by default, which serves as a compensating control limiting external exposure.\nSuccessful exploitation of this flaw could lead to full system compromise, data exfiltration, or lateral movement within the affected network.\nThe risk implications are critical due to the potential for remote code execution (RCE) on enterprise application servers.\nMitigation requires restricting network access to administrative zones and applying official vendor patches as soon as they become available.",
"technicalDetails": "The vulnerability stems from improper authorization enforcement within ColdFusion components handling administrative operations.\nThe root cause is an access control bypass where sensitive functions fail to adequately validate the authorization credentials or session context of incoming requests.\nAlthough the vulnerable component is restricted to an administrative network zone by default, adversaries who have penetrated the internal network or who leverage auxiliary pivoting mechanisms can reach the interface.\nExploitation does not require user interaction, meaning an attacker can script requests directly against the administrative endpoint.\nThe attack flow proceeds as follows: First, the attacker sends a specially crafted request targeting the improperly authorized administrative component within the restricted network zone. Second, due to the lack of strict authorization checks, the application processes the request and executes the payload. Third, the execution occurs within the context of the current user running the ColdFusion service process.\nThe payload behavior involves executing operating system commands or arbitrary code facilitated by the underlying execution engine of the application server.\nPost-exploitation impact includes full system compromise, deployment of web shells, privilege escalation, and unauthorized access to backend databases and internal enterprise resources tied to the ColdFusion instance."
}