← All CVEs

CVE-2026-48313

critical · 9.3

A public exploit / detection template exists

Weaponised detection is publicly available, which meaningfully raises real-world risk regardless of CVSS. nuclei-templates

ColdFusion versions 2025.9, 2023.20 and earlier are affected by an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability that could lead to arbitrary file system read and limited write access. An attacker could exploit this vulnerability to access sensitive files and directories outside the intended access scope. Exploitation of this issue does not require user interaction. Scope is changed.

9.3
CVSS
3.0%
EPSS (exploit prob.)
87th
EPSS percentile
2026-06-30
Published

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N

Weaknesses

CWE-22

Affected products

VendorProductAffected versions
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2023
adobecoldfusion2025
adobecoldfusion2025
adobecoldfusion2025
adobecoldfusion2025
adobecoldfusion2025
adobecoldfusion2025
adobecoldfusion2025
adobecoldfusion2025
adobecoldfusion2025
adobecoldfusion2025

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2026-48313