CVE-2026-27305Adobe ColdFusion 2023.18、2025.6及更早版本存在路径遍历漏洞。该漏洞源于对路径名的限制不当,允许攻击者绕过目录限制。未经身份验证的远程攻击者可利用此漏洞读取服务器上的任意敏感文件,导致信息泄露。该漏洞利用无需用户交互,危害性较高。
该漏洞属于典型的路径遍历安全缺陷,其核心在于应用程序未能正确过滤用户输入的路径字符(如../)。在受影响的Adobe ColdFusion版本中,特定接口在处理文件路径请求时,未对提供的路径进行严格的规范化验证或边界检查。由于攻击向量为网络,且无需权限和交互,攻击者可以通过构造特制的HTTP请求,在路径中插入遍历序列,从而跳出Web根目录或受限制的目录,访问操作系统文件系统中的任意位置。这可能导致配置文件、源代码或其他敏感数据的泄露。