CVE-2026-27307Adobe ColdFusion 2023.18、2025.6及更早版本存在不受控制的资源消耗漏洞。该漏洞允许具有高权限的攻击者利用特定机制耗尽系统资源,从而导致应用程序拒绝服务,显著降低应用运行速度。此漏洞的利用不需要用户交互,攻击者需具备邻接网络访问权限及高特权。由于CVSS评分为2.4,其总体严重程度被评定为低危,但仍可能对特定环境下的可用性造成影响。
该漏洞源于Adobe ColdFusion在处理特定请求或操作时,未能正确验证或限制资源分配,导致出现不受控制的资源消耗情况。在技术层面,攻击者必须首先获得对目标系统的高级别权限(PR:H),并且能够访问与目标系统位于同一邻接网络(AV:A)的接口。由于漏洞属于资源耗尽类型,攻击者可以通过发送特制的请求或触发特定的功能模块,导致应用程序陷入长时间计算、内存占用激增或文件描述符耗尽等状态。这种资源耗尽不会破坏数据的机密性或完整性,但会直接影响系统的可用性(A:L),导致合法用户无法正常访问服务或响应时间大幅增加。由于不需要用户交互(UI:N),攻击过程可以自动化进行,但受限于高权限要求,通常攻击者需要先通过其他手段获取系统内部的高级访问权限。