Adobe ColdFusion のパストラバーサル(CVE-2026-48282)― 同じ製品が16回KEVに載るということ
Adobe ColdFusion にパストラバーサルの脆弱性があり、現在のユーザーの権限で任意コード実行に至りうる。CISAは2026年7月7日にKEVカタログへ追加し、是正期限を7月10日=3日後に設定した。ColdFusionがKEVに載るのはこれで16回目にあたる。
脆弱性の基本情報
- CVE番号CVE-2026-48282
- 対象(ベンダー/製品)Adobe ColdFusion
- CWECWE-22
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-07-10(米連邦民生機関・BOD 22-01)
要点
- 対象はAdobe ColdFusion。CWE-22(パス名の不適切な制限)で、現在のユーザーの権限で任意コード実行に至りうる。
- 2026年7月7日にKEVへ追加、是正期限は7月10日=3日後。要求される対応にはBOD 26-04と「フォレンジック・トリアージ要件」への準拠が含まれる。
- ColdFusionがKEVに載るのはこれで16回目。最も古いものは2021年11月に追加され、2013年や2010年採番のCVEも含まれる。
- 2026年8月28日時点で当サイトが保持する1,685件を製品単位で束ねると708種類あり、2回以上載る製品は225種類(31.8%)。
- それら繰り返し載る製品に属する記録は1,202件で、記録全体の71.3%を占める。
- 1,685件を製品で束ねると708種類になり、2回以上載る225種類(31.8%)に記録の71.3%が属する。
1パストラバーサルがコード実行になる筋道
パストラバーサルは、ファイルをどこから読み書きするかを決める処理が、指定された経路を十分に確認せず、本来の範囲の外へ出られてしまう脆弱性である。読み取りであれば情報の漏えいだが、書き込みができる場合は、実行される場所へファイルを置ける。設定ファイル、起動時に読まれるスクリプト、Webアプリケーションが公開しているディレクトリ。どこへ書けるかによって、単なるファイル操作が任意コード実行に変わる。
216回目という数え方
2026年8月28日時点で当サイトが保持するKEVの記録から製品名がColdFusionのものを数えると、この記録を含めて16件ある。最も古いものは2021年11月に追加され、2013年や2010年に採番されたCVEも含まれる。特定の製品が繰り返し台帳に載るのは、その製品が広く使われ、かつ攻撃者から見て価値があることの裏返しでもある。同じ名前が何度も出てくるという事実は、1件だけを見ていては決して分からない。
3繰り返し載る製品が記録の7割を占める
この現象は ColdFusion に限らない。2026年8月28日時点で当サイトが保持する1,685件を製品の単位で束ねると708種類になり、そのうち2回以上載っているものが225種類、全体の31.8%である。そして、それら繰り返し載る製品に属する記録は1,202件で、記録全体の71.3%を占める。
上位は Microsoft Windows が172件、Apple Multiple Products が53件、Google Chromium V8 が39件と続く。悪用される脆弱性は新しい製品に均等に現れるのではなく、同じ製品の上に積み上がっていく。
なぜ重要か
脆弱性を1件ずつ処理していると、同じ製品が何度も現れていることに気づきにくい。記録の71.3%が繰り返し載る製品に属するという分布は、資産の棚卸しを製品単位で行い、過去に何度対象になったかを併せて見る価値を示している。3日という期限は、その準備ができている組織とそうでない組織で結果が分かれる。
よくある質問(FAQ)
パストラバーサルがなぜコード実行になるのですか?
同じ製品が繰り返し載るのは異常ですか?
なぜ特定の製品に集中するのですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。