ID del boletín
Actualizaciones de seguridad disponibles para Adobe ColdFusion | APSB26-90
|
|
Fecha de publicación |
Prioridad |
|
APSB26-90 |
11 de agosto de 2026 |
1 |
Resumen
Adobe ha publicado una actualización de seguridad para las versiones 2025 y 2023 de ColdFusion. Esta actualización resuelve vulnerabilidades críticas e importantes que podrían provocar la ejecución de código arbitrario, escalado de privilegios, omisión de funciones de seguridad, denegación de servicio de la aplicación y exposición de memoria.
Adobe no tiene conocimiento de ninguna explotación activa de ninguno de los problemas abordados en esta actualización.
Versiones afectadas
|
Producto |
Número de actualización |
Plataforma |
|
ColdFusion 2025 |
2025.0.11 y versiones anteriores |
Todas |
|
ColdFusion 2023 |
2023.0.22 y versiones anteriores |
Todos |
Solución
Adobe categoriza estas actualizaciones de acuerdo a los siguientes niveles de prioridad y recomienda que los usuarios actualicen los programas a las versiones más recientes:
|
Producto |
Versión actualizada |
Plataforma |
Nivel de prioridad |
Disponibilidad |
|---|---|---|---|---|
|
ColdFusion 2025 |
2025.0.12 |
Todas |
1 |
|
|
ColdFusion 2023 |
2023.0.23 |
Todas |
1 |
Por razones de seguridad, recomendamos encarecidamente utilizar la última versión del conector mysql java. Para obtener más información sobre su uso, consulte: https://helpx.adobe.com/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html
Consulte la documentación actualizada del filtro serie para obtener más detalles sobre la protección contra ataques de deserialización inseguros: https://helpx.adobe.com/coldfusion/kb/coldfusion-serialfilter-file.html
Detalles sobre la vulnerabilidad
| Categoría de vulnerabilidad | Impacto de la vulnerabilidad | Gravedad | Puntuación base CVSS | Vector CVSS | Número CVE |
Neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo ("Inyección de comandos del sistema operativo") (CWE-78) |
Ejecución de código arbitraria |
Crítico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-48362 |
Neutralización inadecuada de directivas en código evaluado dinámicamente ('Inyección Eval') (CWE-95) |
Ejecución de código arbitraria |
Crítico |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-48273 |
Autorización incorrecta (CWE-863) |
Denegación de servicio de la aplicación |
Crítico |
9.6 |
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-71384 |
Ejecución de scripts en sitios múltiples (XSS) (CWE-79) |
Ejecución de código arbitraria |
Crítico |
8.8 |
CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
CVE-2026-71386 |
Validación incorrecta de la entrada (CWE-20) |
Escalada de privilegios |
Crítico |
8.7 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-21273 |
Autorización incorrecta (CWE-863) |
Ejecución de código arbitraria |
Crítico |
8.8 |
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
CVE-2026-71387 |
Autorización incorrecta (CWE-863) |
Omisión de la función de seguridad |
Crítico |
8.4 |
CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-71385 |
Uso de clave criptográfica codificada (CWE-321) |
Omisión de la función de seguridad |
Crítico |
8.2 |
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
CVE-2026-34635 |
Desbordamiento de búfer basado en montón (CWE-122) |
Ejecución de código arbitraria |
Crítico |
8.1 |
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
CVE-2026-48440 |
Validación incorrecta de la entrada (CWE-20) |
Omisión de la función de seguridad |
Crítico |
8.1 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
CVE-2026-21279 |
Autorización incorrecta (CWE-863) |
Escalada de privilegios |
Crítico |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
CVE-2026-25652 |
Uso de un algoritmo criptográfico defectuoso o peligroso (CWE-327) |
Exposición de memoria |
Crítico |
7,5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2026-48386 |
Autorización incorrecta (CWE-863) |
Omisión de la función de seguridad |
Importante |
7.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
CVE-2026-71383 |
Autorización incorrecta (CWE-863) |
Denegación de servicio de la aplicación |
Importante |
6.5 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48375 |
Codificación o escape inadecuado de salida (CWE-116) |
Omisión de la función de seguridad |
Importante |
5.4 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
CVE-2026-48376 |
Validación incorrecta de la entrada (CWE-20) |
Omisión de la función de seguridad |
Importante |
4.9 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48384 |
Reconocimientos:
AnirudhAnand (a0xnirudh) — CVE-2026-71386
Matan Sandori (matans1) — CVE-2026-71384
Brennan D St. John (brennanstjohn) — CVE-2026-71387
Adobe recomienda actualizar JDK/JRE LTS de ColdFusion a la versión más reciente, con fines de seguridad. La página de descargas de ColdFusion se actualiza con regularidad para incluir los instaladores de Java más recientes para la versión de JDK compatible con su instalación, según las matrices siguientes.
Para obtener instrucciones sobre cómo utilizar un JDK externo, consulte Cambiar JVM de ColdFusion.
Adobe también recomienda aplicar los ajustes de configuración de seguridad incluidos en la documentación de seguridad de ColdFusion y consultar las guías de bloqueo correspondientes.
Requisito de JDK de ColdFusion
COLDFUSION 2025 (versión 2023.0.0.331385) y superior
Para servidores de aplicaciones
En las instalaciones de JEE, establezca el siguiente indicador de JVM, "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;" en el archivo de inicio correspondiente en función del tipo de Application Server que se utilice.
Por ejemplo:
Servidor de aplicaciones Apache Tomcat: edite JAVA_OPTS en el archivo ‘Catalina.bat/sh’
Servidor de aplicaciones WebLogic: edite JAVA_OPTIONS en el archivo ‘startWeblogic.cmd’
Servidor de aplicaciones WildFly/EAP: edite JAVA_OPTS en el archivo ‘standalone.conf’
Establezca las marcas de JVM en la instalación de JEE de ColdFusion, no en una instalación independiente.
COLDFUSION 2023 (versión 2023.0.0.330468) y posteriores
Para servidores de aplicaciones
En las instalaciones de JEE, establezca el siguiente indicador de JVM, "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;" en el archivo de inicio correspondiente en función del tipo de servidor de aplicaciones que se utilice.
Por ejemplo:
Servidor de aplicaciones Apache Tomcat: edite JAVA_OPTS en el archivo ‘Catalina.bat/sh’
Servidor de aplicaciones WebLogic: edite JAVA_OPTIONS en el archivo ‘startWeblogic.cmd’
Servidor de aplicaciones WildFly/EAP: edite JAVA_OPTS en el archivo ‘standalone.conf’
Establezca las marcas de JVM en la instalación de JEE de ColdFusion, no en una instalación independiente.
COLDFUSION 2021 (versión 2021.0.0.323925) y posteriores
Para servidores de aplicaciones
En las instalaciones de JEE, establezca el siguiente indicador JVM, "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;"
en el archivo de inicio correspondiente en función del tipo de servidor de aplicaciones que esté utilizando.
Por ejemplo:
Servidor de aplicaciones Apache Tomcat: edite JAVA_OPTS en el archivo ‘Catalina.bat/sh’
Servidor de aplicaciones WebLogic: edite JAVA_OPTIONS en el archivo ‘startWeblogic.cmd’
Servidor de aplicaciones WildFly/EAP: edite JAVA_OPTS en el archivo ‘standalone.conf’
Establezca las marcas de JVM en la instalación de JEE de ColdFusion, no en una instalación independiente.
Para obtener más información, visite https://helpx.adobe.com/es/security.html o envíe un correo electrónico a la dirección PSIRT@adobe.com