كل الثغرات
حرجCVE-2026-48319

ثغرة انتقال المسار في ColdFusion

55
درجة الخطر
9.1
CVSS
EPSS
CWE-22
التصنيف

الوصف

تؤدي ثغرة تحديد غير صحيح للمسار إلى دليل مقيد في ColdFusion إلى تنفيذ تعليمات برمجية عشوائية دون الحاجة إلى تفاعل المستخدم.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرة حرجة في ColdFusion تسمح بتنفيذ كود عشوائي عبر انتقال المسار (Path Traversal) دون تفاعل المستخدم.

ما الذي حدث؟

اكتشفت ثغرة أمنية حرجة في ColdFusion تسمح بمهاجم بتنفيذ كود عشوائي في سياق المستخدم الحالي عبر انتقال المسار (Path Traversal). يمكن استغلال الثغرة دون تفاعل من المستخدم وتؤثر على نطاق واسع من النسخ.

الجهات والأنظمة المتأثّرة

تؤثر الثغرة على جميع نسخ ColdFusion التي تحتوي على الثغرة. تشمل القطاعات المتأثرة المؤسسات التي تستخدم ColdFusion لتطبيقات الويب والخدمات الخلفية، خاصة في القطاعات المالية والصحة والحكومية.

مسار الهجوم

الفريق الأحمر مقابل الأزرق

الفريق الأحمر — الهجوم

  1. استطلاع: مسح الشبكة لتحديد خوادم ColdFusion وتحديد النسخ المتأثرة.
  2. استغلال: إرسال طلب HTTP مع مسار مخصص لتنفيذ كود عبر ثغرة Path Traversal.
  3. ترسيخ: تنفيذ أداة للحصول على shell دائم أو الوصول الجذر إلى الخادم.
  4. تأثير: سرقة البيانات أو تعطيل الخدمات أو الانتشار داخل الشبكة.

الفريق الأزرق — الدفاع

  1. كشف: مراقبة سجلات الوصول والطلبات المشبوهة التي تحتوي على مسارات مختلطة.
  2. احتواء: عزل الخوادم المتأثرة ومنع الوصول إليها من الشبكة الخارجية.
  3. معالجة: تطبيق التحديثات الأمنية وإعادة تشغيل الخدمات بعد التطبيق.
  4. صلابة: تقييد صلاحيات حسابات ColdFusion وتنفيذ تدابير الحماية الإضافية.

المخاطر

  • تنفيذ كود عشوائي (RCE) على الخادم
  • استغلال صلاحيات المستخدم الحالي
  • اختراق البيانات الحساسة
  • انتشار الهجوم داخل الشبكة الداخلية
  • توقف الخدمات وتأمين البيانات

الخطوات الموصى بها

  1. 1تطبيق التحديثات الأمنية فوراً من Adobe
  2. 2تقييم النسخ المتأثرة وتحديد الأولويات
  3. 3تقييد الوصول إلى واجهات ColdFusion من الشبكة الخارجية
  4. 4مراقبة سجلات النشاط بحثاً عن محاولات الاستغلال
  5. 5تنفيذ نسخ احتياطية للبيانات قبل التطبيق
  6. 6تقييم تأثير الثغرة على التطبيقات الحالية

ربط الامتثال والضوابط

الهيئة الوطنية للأمن السيبراني — ECC-1:2018

إجراء مطلوب
2-10إدارة الثغرات

الثغرة حرجة وتتطلب إدارة فورية

تقييم وتطبيق التحديثات فوراً

2-12مراقبة سجلّات الأحداث

الكشف المبكر عن محاولات الاستغلال

مراقبة السجلات بحثاً عن أنماط مشبوهة

NIST CSF 2.0

إجراء مطلوب
ID.RA-01تحديد الثغرات

تحديد الثغرة وتقييم تأثيرها

مسح البنية التحتية للثغرات

PR.PS-02إدارة التحديثات

تقليل نافذة التعرض للثغرة

تطبيق التحديثات فوراً

CIS Controls v8

إجراء مطلوب
Control 7إدارة الثغرات المستمرة

تقليل خطر الاستغلال

تقييم وتصحيح الثغرات فوراً

Control 8سجلّات التدقيق

الكشف عن الاستغلال

تمكين سجلات التدقيق للأنظمة

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

المعالجة الموصى بها

حدّث المنتج المتأثّر إلى أحدث إصدار مُصحَّح من المورّد، وراجع المصادر الرسمية أدناه للحصول على المعالجة الدقيقة.

نُشرت: 2026-07-14