Veröffentlicht am 07.07.2026
Zwei Stunden. So lange dauerte es, bis Angreifer die neue Adobe-ColdFusion-Schwachstelle CVE-2026-48282 aktiv ausnutzten – gerechnet ab dem Moment, in dem die technischen Details öffentlich wurden. Die Lücke erreicht den maximal möglichen Schweregrad von 10.0 auf der CVSS-Skala und erlaubt es Angreifern, ohne Passwort, ohne Anmeldung und ohne jegliche Nutzerinteraktion die vollständige Kontrolle über einen betroffenen Server zu übernehmen. Wer eine ColdFusion-basierte Website betreibt, muss jetzt handeln – nicht nächste Woche.
In diesem Artikel erklären wir verständlich, was passiert ist, wie die Lücke funktioniert, ob Sie betroffen sind und – vor allem – welche konkreten Schritte Sie jetzt gehen müssen.
Am 30. Juni 2026 veröffentlichte Adobe das Sicherheitsbulletin APSB26-68. Darin enthalten: Patches für gleich mehrere kritische Schwachstellen in Adobe ColdFusion – einer Plattform zur Entwicklung und zum Betrieb von Webanwendungen. Die gefährlichste dieser Lücken trägt die Kennung CVE-2026-48282 und wurde mit dem Höchstwert CVSS 10.0 bewertet.
Der Grund für diese maximale Einstufung: Die Schwachstelle ermöglicht eine sogenannte unauthentifizierte Remote-Code-Ausführung (RCE) – das heißt, ein Angreifer kann aus der Ferne über das Internet beliebigen Programmcode auf dem Server ausführen, ohne sich vorher anmelden zu müssen. Damit steht ihm faktisch der komplette Server offen.
Nur wenige Tage nach der Veröffentlichung bestätigte sich der Ernstfall. Ryan Dewhurst, Gründer des Threat-Intelligence-Dienstes KEVIntel, meldete am 2. Juli 2026:
„Innerhalb von weniger als zwei Stunden nach Veröffentlichung der öffentlichen Details zu CVE-2026-48282 registrierte KEVIntel eine aktive Ausnutzung in unserem globalen Honeypot-Netzwerk. Unauthentifizierter beliebiger Dateischreib- und Lesezugriff in Adobe ColdFusion. Angreifer-Standort: Indien. Angreifer-IP: 103.207.14[.]220.“
Ein Honeypot ist dabei ein absichtlich verwundbar gestaltetes Lock-System, das Angreifer anziehen und ihre Methoden dokumentieren soll. Auch das kanadische Cyber-Sicherheitszentrum (CCCS) bestätigte in seinem Advisory AV26-647 die aktive Ausnutzung und forderte Administratoren auf, die Patches unverzüglich einzuspielen.
Bemerkenswert: Adobe selbst erklärt bis zum heutigen Tag (7. Juli 2026) offiziell weiterhin, keine Exploits „in freier Wildbahn“ zu kennen – während unabhängige Sicherheitsforscher und das CCCS bereits das Gegenteil belegen.
Die Schwachstelle steckt im sogenannten Remote Development Services (RDS) FILEIO-Handler von ColdFusion. RDS ist eine Funktion, die es Entwicklungswerkzeugen (etwa ColdFusion Builder oder Dreamweaver) erlaubt, über das Netzwerk mit dem ColdFusion-Server zu kommunizieren – zum Beispiel, um Dateien zu lesen oder zu schreiben.
Fachlich handelt es sich um einen Path-Traversal-Fehler (Klassifikation CWE-22). Path Traversal bedeutet, dass ein Angreifer durch geschickt manipulierte Pfadangaben (etwa mit den Zeichenfolgen ../ oder ..\) aus dem eigentlich erlaubten Verzeichnis „ausbricht“ und auf beliebige Dateien im gesamten Dateisystem zugreift.
Konkret gab der verwundbare FILEIO-Handler den vom Nutzer übermittelten Dateipfad ungeprüft an das Dateisystem weiter – ohne zu prüfen, ob dieser Pfad überhaupt zulässig ist. Über speziell präparierte HTTP-Anfragen an den Endpunkt /CFIDE/main/ide.cfm?ACTION=FILEIO lassen sich so beliebige Dateien lesen und schreiben.
Ryan Dewhurst dokumentierte gegenüber The Hacker News einen realen Angriffsversuch. Der Angreifer versuchte, die Windows-Systemdatei C:\Windows\win.ini auszulesen – ein klassischer Beweis-Test, um zu prüfen, ob die Lücke funktioniert.
Von dort ist der Weg zur vollständigen Übernahme kurz: Der Angreifer schreibt eine sogenannte Webshell – ein kleines Schadprogramm im CFML-Format – in das Web-Root-Verzeichnis (das öffentlich erreichbare Hauptverzeichnis der Website) und ruft diese anschließend über den Browser auf. Damit erhält er dauerhafte Fernsteuerung über den Server. Sina Kheirkhah von watchTowr Labs beschreibt die Konsequenz drastisch:
„Die hochgeladene Datei wird als NT AUTHORITY\SYSTEM auf die Festplatte geschrieben, was die Auswirkung ziemlich offensichtlich macht.“
NT AUTHORITY\SYSTEM ist das höchste Rechtekonto unter Windows – höher geht es nicht.
Laut watchTowr Labs ist RDS nicht standardmäßig aktiviert. Für eine erfolgreiche Ausnutzung muss RDS eingeschaltet und die zugehörige Authentifizierung deaktiviert sein. Das reduziert den Kreis der unmittelbar gefährdeten Systeme deutlich. Dennoch zeigen die Honeypot-Daten aktive Angriffsversuche – ein klares Zeichen dafür, dass es genügend Installationen mit unsicherer Konfiguration gibt.
Betroffen sind folgende Versionen auf allen Plattformen:
Die Sicherheitsorganisation Shadowserver verfolgt aktuell (Stand Juli 2026) knapp 800 öffentlich im Internet erreichbare ColdFusion-Instanzen weltweit. ColdFusion ist zwar eine Nischentechnologie – laut W3Techs kommt sie auf rund 0,2 % aller Websites mit bekannter serverseitiger Programmiersprache zum Einsatz – findet sich aber häufig bei älteren Enterprise-Webanwendungen. Gerade solche gewachsenen Systeme werden erfahrungsgemäß seltener zeitnah gepatcht, was das Risiko für Betreiber zusätzlich erhöht.
http://[server]/CFIDE/administrator/index.cfm) und navigieren Sie zu „Server Settings > Version Info“. Notieren Sie die Update-Nummer./CFIDE/main/ide.cfm von außen erreichbar ist, etwa mit dem Befehl curl -I https://[ihre-domain]/CFIDE/main/ide.cfm. Eine Antwort ohne 403- oder 404-Fehler deutet auf eine Exposition hin.dashboard.shadowserver.org können Sie nach Ihrer IP-Adresse suchen und feststellen, ob Ihre Instanz als exponiert gelistet ist.[CF-Install]/cfusion/logs/) nach ungewöhnlichen POST-Anfragen an /CFIDE/main/ide.cfm?ACTION=FILEIO sowie nach neu erstellten .cfm-Dateien im Web-Root.cfexecute-Tags oder Base64-codierten Inhalten.Adobe stuft die Dringlichkeit als „Priority 1“ ein und empfiehlt die Installation der Patches innerhalb von 72 Stunden. Im Bulletin heißt es:
„Dieses Update behebt Schwachstellen, die aktiv angegriffen werden oder ein höheres Risiko haben, angegriffen zu werden. Adobe empfiehlt Administratoren, das Update so schnell wie möglich zu installieren (zum Beispiel innerhalb von 72 Stunden).“
Konkret sind das die folgenden Schritte:
adobe.com/go/cf2025_update10) bzw. ColdFusion 2023 Update 21 (verfügbar unter adobe.com/go/cf2023_update21). Der Patch führt eine echte Pfad-Kanonisierung ein, die Traversal-Sequenzen, absolute Pfade außerhalb des erlaubten Verzeichnisses und Null-Byte-Injection blockiert./CFIDE/ auf vertrauenswürdige IP-Adressen – oder sperren Sie externen Zugriff vollständig.-Djdk.serialFilter, um Deserialisierungsangriffe zu verhindern./CFIDE/main/ide.cfm und richten Sie Warnungen für ungewöhnliche Dateioperationen im Web-Root ein.ColdFusion steht seit Jahren im Fokus von Angreifern. Die US-Cybersicherheitsbehörde CISA hat seit November 2021 insgesamt 79 Adobe-Schwachstellen in ihren Katalog der aktiv ausgenutzten Schwachstellen (KEV) aufgenommen, davon 10 in Verbindung mit Ransomware. Bereits 2023 wurde eine ColdFusion-Lücke (CVE-2023-26360) für Angriffe auf Server einer US-Bundesbehörde genutzt (CISA-Advisory AA23-339A). Und über die Weihnachtsfeiertage 2025 beobachteten Forscher eine koordinierte Kampagne mit über einem Dutzend bekannter ColdFusion-Schwachstellen und Tausenden Angriffsversuchen.
Der Fall CVE-2026-48282 illustriert zudem einen besorgniserregenden Trend: Das Zeitfenster zwischen Offenlegung einer Schwachstelle und ihrer aktiven Ausnutzung schrumpft dramatisch. Adobes Chief Security Officer Aanchal Gupta bringt es auf den Punkt:
„Die fortschrittlichen KI-Fähigkeiten, die wir nutzen, stehen auch Angreifern zur Verfügung, und das Fenster zwischen öffentlicher Schwachstellen-Offenlegung und aktiver Ausnutzung schrumpft von Tagen auf Stunden.“
Genau deshalb stellt Adobe ab dem 14. Juli 2026 auf einen zweiwöchentlichen Patch-Rhythmus um.
Für deutsche KMU, deren ColdFusion-Anwendungen personenbezogene Daten verarbeiten – etwa Kundendaten, Kontaktformulare oder Bestellungen – hat diese Schwachstelle eine erhebliche datenschutzrechtliche Dimension. Eine erfolgreiche Ausnutzung bedeutet vollständigen Serverzugriff und damit eine Verletzung des Schutzes personenbezogener Daten nach Art. 4 Nr. 12 DSGVO.
Unsere Empfehlung: Führen Sie umgehend eine Risikoabschätzung durch, ob auf einem potenziell betroffenen System personenbezogene Daten gespeichert oder verarbeitet werden – und leiten Sie entsprechende Maßnahmen ein.
CVE-2026-48282 ist der Ernstfall: eine Schwachstelle mit dem maximalen Schweregrad 10.0, ohne Authentifizierung ausnutzbar, mit vollständiger Serverübernahme als Konsequenz – und bereits nachweislich aktiv angegriffen, innerhalb von zwei Stunden nach Bekanntwerden. Die gute Nachricht: Ein Patch existiert bereits seit dem 30. Juni 2026, und RDS ist nicht standardmäßig aktiviert, was das unmittelbare Risiko begrenzt.
Doch Verlassen sollten Sie sich darauf nicht. Wer ColdFusion 2025 (bis Update 9) oder ColdFusion 2023 (bis Update 20) betreibt, sollte jetzt drei Dinge tun: Version prüfen, patchen, RDS absichern. Prüfen Sie außerdem Ihre Logs auf Anzeichen einer bereits erfolgten Kompromittierung. Denn bei einer Technologie, die so häufig ins Visier von Angreifern gerät, ist Abwarten die teuerste aller Optionen – nicht nur technisch, sondern auch mit Blick auf mögliche DSGVO-Bußgelder.