Beveiligingsadviezen van Adobe

Beveiligingsupdates beschikbaar voor Adobe ColdFusion | APSB26-90

Bulletin-id

Publicatiedatum

Prioriteit

APSB26-90

11 augustus 2026

1

Samenvatting

Adobe heeft een beveiligingsupdate uitgebracht voor ColdFusion versies 2025 en 2023. Deze update lost kritieke en belangrijke kwetsbaarheden op die kunnen leiden tot willekeurige code-uitvoering, escalatie van bevoegdheden, omzeiling van beveiligingsfuncties, denial-of-service van applicaties en blootstelling van geheugen.

 Adobe is niet op de hoogte van exploits in het wild voor de problemen die in deze update worden aangepakt.

Van toepassing op de volgende versies

Product

Nummer update

Platform

ColdFusion 2025

2025.0.11 en eerdere versies

Alles

ColdFusion 2023

2023.0.22 en eerdere versies

Alle

Oplossing

Adobe heeft aan deze updates de onderstaande prioriteit toegekend en raadt gebruikers aan hun installaties bij te werken naar de meest recente versies:

Product

Bijgewerkte versie

Platform

Prioriteitsbeoordeling

Beschikbaarheid

ColdFusion 2025

2025.0.12

Alle

1

ColdFusion 2023

2023.0.23

Alle

1

Notitie

Om veiligheidsredenen raden we u ten zeerste aan om de nieuwste mysql java-connector te gebruiken. Voor meer informatie over het gebruik, raadpleeg: https://helpx.adobe.com/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html

 Zie de bijgewerkte documentatie voor seriële filter voor meer details over bescherming tegen onveilige deserialisatie-aanvallen: https://helpx.adobe.com/coldfusion/kb/coldfusion-serialfilter-file.html

Details van kwetsbaarheid

Categorie van kwetsbaarheid Impact van kwetsbaarheid Ernst CVSS-basisscore CVSS-vector CVE-nummer

Onjuiste neutralisatie van speciale elementen die worden gebruikt in een OS-opdracht ('OS Command Injection') (CWE-78)

Willekeurige code-uitvoering

Kritiek

10.0

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48362

Onjuiste neutralisatie van richtlijnen in dynamisch geëvalueerde code ('Eval Injection') (CWE-95)

Willekeurige code-uitvoering

Kritiek

9.9

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48273

Onjuiste autorisatie (CWE-863)

Denial-of-service van applicaties 

Kritiek

9.6

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71384

Cross-site Scripting (XSS) (CWE-79)

Willekeurige code-uitvoering

Kritiek

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

CVE-2026-71386

Onjuiste invoervalidatie (CWE-20)

Bevoegdhedenescalatie

Kritiek

8.7

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

CVE-2026-21273

Onjuiste autorisatie (CWE-863)

Willekeurige code-uitvoering

Kritiek

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-71387

Onjuiste autorisatie (CWE-863)

Omzeiling van beveiligingsfunctie

Kritiek

8.4

CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71385

Gebruik van hardgecodeerde cryptografische sleutel (CWE-321)

Omzeiling van beveiligingsfunctie

Kritiek

8.2

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

CVE-2026-34635

Heap-gebaseerde bufferoverloop (CWE-122)

Willekeurige code-uitvoering

Kritiek

8.1

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-48440

Onjuiste invoervalidatie (CWE-20)

Omzeiling van beveiligingsfunctie

Kritiek

8.1

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-21279

Onjuiste autorisatie (CWE-863)

Bevoegdhedenescalatie

Kritiek

7.8

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVE-2026-25652

Gebruik van een zwak of riskant cryptografisch algoritme (CWE-327)

Blootstelling van geheugen 

Kritiek

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-48386

Onjuiste autorisatie (CWE-863)

Omzeiling van beveiligingsfunctie

Belangrijk

7.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L 

CVE-2026-71383

Onjuiste autorisatie (CWE-863)

Denial-of-service van applicaties 

Belangrijk

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48375

Onjuiste codering of escaping van output (CWE-116)

Omzeiling van beveiligingsfunctie

Belangrijk

5.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L

CVE-2026-48376

Onjuiste invoervalidatie (CWE-20)

Omzeiling van beveiligingsfunctie

Belangrijk

4.9

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48384

Notitie
Met ingang van 11 augustus 2026 kan Adobe een enkele CVE-id toewijzen aan intern ontdekte kwetsbaarheden met dezelfde ernst en CWE-categorie wanneer een release systemische correcties bevat.

Dankbetuigingen:

AnirudhAnand (a0xnirudh) — CVE-2026-71386

Matan Sandori (matans1) — CVE-2026-71384

Brennan D St. John (brennanstjohn) — CVE-2026-71387

Notitie

Adobe raadt u aan uw ColdFusion JDK/JRE LTS-versie te updaten naar de nieuwste updaterelease, als onderdeel van uw beveiligingsmaatregelen. De ColdFusion-downloadpagina wordt regelmatig bijgewerkt met de nieuwste Java-installatieprogramma's voor de JDK-versie die uw installatie ondersteunt volgens de onderstaande matrices. 

Zie ColdFusion JVM wijzigen voor instructies over het gebruik van een externe JDK. 

Adobe raadt klanten ook aan om de instellingen van de beveiligingsconfiguratie toe te passen, zoals beschreven in de ColdFusion Security-documentatie, en om de bijbehorende handleidingen voor lockdown te bekijken.    

Vereiste voor ColdFusion JDK

COLDFUSION 2025 (versie 2023.0.0.331385) en hoger
Voor applicatieservers

Stel op JEE-installaties de volgende JVM-vlag in, "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " in het respectievelijke opstartbestand afhankelijk van het gebruikte type applicatieserver.

Bijvoorbeeld:
Apache Tomcat-applicatieserver: bewerk JAVA_OPTS in het bestand Catalina.bat/sh
WebLogic-applicatieserver: bewerk JAVA_OPTIONS in het bestand startWeblogic.cmd
WildFly/EAP-applicatieserver: bewerk JAVA_OPTS in het bestand standalone.conf
Stel de JVM-markeringen in op een JEE-installatie van ColdFusion, niet op een zelfstandige installatie.

 

COLDFUSION 2023 (versie 2023.0.0.330468) en hoger
Voor applicatieservers

Stel op JEE-installaties de volgende JVM-vlag in, "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;" in het respectievelijke opstartbestand afhankelijk van het gebruikte type applicatieserver.

Bijvoorbeeld:
Apache Tomcat-applicatieserver: bewerk JAVA_OPTS in het bestand Catalina.bat/sh
WebLogic-applicatieserver: bewerk JAVA_OPTIONS in het bestand startWeblogic.cmd
WildFly/EAP-applicatieserver: bewerk JAVA_OPTS in het bestand standalone.conf
Stel de JVM-markeringen in op een JEE-installatie van ColdFusion, niet op een zelfstandige installatie.

 

COLDFUSION 2021 (Versie 2021.0.0.323925) en hoger

Voor applicatieservers   

Stel op JEE-installaties de volgende JVM-vlag in, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;"

in het respectievelijke opstartbestand afhankelijk van het gebruikte type applicatieserver.

Bijvoorbeeld:   

Apache Tomcat-applicatieserver: bewerk JAVA_OPTS in het bestand Catalina.bat/sh   

WebLogic-applicatieserver:  bewerk JAVA_OPTIONS in het bestand startWeblogic.cmd   

WildFly/EAP-applicatieserver:  bewerk JAVA_OPTS in het bestand standalone.conf   

Stel de JVM-markeringen in op een JEE-installatie van ColdFusion, niet op een zelfstandige installatie.   


Ga voor meer informatie naar https://helpx.adobe.com/nl/security.html of stuur een e-mail naar PSIRT@adobe.com 

Adobe, Inc.

Krijg sneller en gemakkelijker hulp

Nieuwe gebruiker?