Adobe ha lanzado varias actualizaciones de seguridad con el fin de abordar una vulnerabilidad crítica en ColdFusion que ya cuenta con un código de prueba de concepto (PoC) para su explotación. Esta vulnerabilidad, identificada como CVE-2024-53961, permite a los atacantes leer archivos arbitrarios en servidores comprometidos. Se ha confirmado que el fallo de seguridad afecta a las versiones 2023 y 2021 de ColdFusion.
Suscríbete a la Newsletter de Softonic y recibe las últimas noticias en tech, juegos, entretenimiento en tu buzón de correo
Suscríbete (es GRATIS) ►En un comunicado emitido el lunes, Adobe señaló que la vulnerabilidad tiene un alto riesgo de ser utilizada en ataques informáticos reales. “Adobe es consciente de que CVE-2024-53961 cuenta con un código de prueba de concepto que podría provocar la lectura arbitraria de sistemas de archivos”, advirtió la empresa. Además, calificó la vulnerabilidad con una prioridad de severidad “1”, indicando un mayor riesgo de ataques activos en productos y plataformas específicas.
La compañía insta a los administradores de sistemas a instalar con urgencia las actualizaciones de seguridad (ColdFusion 2021 Update 18 y ColdFusion 2023 Update 12), recomendando hacerlo en un plazo máximo de 72 horas. Asimismo, ha sugerido implementar las configuraciones de seguridad descritas en las guías de bloqueo de ColdFusion 2021 y 2023 para mitigar posibles riesgos.

Aunque Adobe no ha confirmado si esta vulnerabilidad se ha explotado de forma activa, ha señalado que los clientes deberían revisar la documentación actualizada sobre filtros de serialización para protegerse contra ataques de deserialización Wddx inseguros. Según la Agencia de Seguridad de Infraestructura y Ciberseguridad de los Estados Unidos (CISA), este tipo de vulnerabilidades son especialmente peligrosas, ya que pueden utilizarse para acceder a datos sensibles, como credenciales, que a su vez podrían permitir el acceso no autorizado a sistemas.
La CISA ya alertó en 2023 sobre varias vulnerabilidades críticas en ColdFusion, obligando a las agencias federales estadounidenses a parchear servidores contra ataques. Además, esta reveló en marzo de ese mismo año que los hackers explotan fallos similares en servidores gubernamentales desactualizados.