Boletim de segurança da Adobe

APSB26-90: Atualizações de segurança disponíveis para o Adobe ColdFusion

ID do boletim

Data de publicação

Prioridade

APSB26-90

11 de agosto de 2026

1

Resumo

A Adobe lançou uma atualização de segurança para as versões de 2025 e 2023 do Adobe ColdFusion que resolve vulnerabilidades críticas e importantes que poderiam levar à execução arbitrária de código, ao escalonamento de privilégios, à falha do recurso de segurança, à negação de serviço do aplicativo e ao vazamento de memória.

 A Adobe não tem conhecimento de nenhuma exploração dos problemas abordados nesta atualização.

Versões afetadas

Produto

Número da atualização

Plataforma

ColdFusion 2025

2025.0.11 e versões anteriores

Todos

ColdFusion 2023

2023.0.22 e versões anteriores

Todos

Solução

A Adobe classifica essas atualizações com a seguinte avaliação de prioridade e recomenda que os usuários atualizem suas instalações para as versões mais recentes:

Produto

Versão atualizada

Plataforma

Classificação de prioridade

Disponibilidade

ColdFusion 2025

2025.0.12

Todas

1

ColdFusion 2023

2023.0.23

Todas

1

Nota

Por motivos de segurança, é altamente recomendável usar o conector java mysql mais recente. Para obter mais informações sobre seu uso, consulte: https://helpx.adobe.com/br/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html

 Consulte a documentação atualizada do filtro serial para obter mais detalhes sobre a proteção contra ataques de deserialização inseguros: https://helpx.adobe.com/br/coldfusion/kb/coldfusion-serialfilter-file.html

Detalhes da vulnerabilidade

Categoria da vulnerabilidade Impacto da vulnerabilidade Severidade Pontuação base de CVSS Vetor CVSS Número CVE

Neutralização inadequada de elementos especiais usados em um comando de SO (“injeção de comando de SO”) (CWE-78)

Execução de código arbitrária

Crítico

10.0

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48362

Neutralização inadequada de diretivas em código avaliado dinamicamente ('Injeção de Eval') (CWE-95)

Execução de código arbitrária

Crítico

9.9

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48273

Autorização incorreta (CWE-863)

Negação de serviço de aplicativo 

Crítico

9.6

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71384

Criação de script entre sites (XSS) (CWE-79)

Execução de código arbitrária

Crítico

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

CVE-2026-71386

Validação de entrada inadequada (CWE-20)

Escalonamento de privilégio

Crítico

8.7

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

CVE-2026-21273

Autorização incorreta (CWE-863)

Execução de código arbitrária

Crítico

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-71387

Autorização incorreta (CWE-863)

Falha de recurso de segurança

Crítico

8.4

CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71385

Uso de chave criptográfica com codificação rígida (CWE-321)

Falha de recurso de segurança

Crítico

8.2

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

CVE-2026-34635

Estouro de buffer baseado em heap (CWE-122)

Execução de código arbitrária

Crítico

8.1

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-48440

Validação de entrada inadequada (CWE-20)

Falha de recurso de segurança

Crítico

8.1

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-21279

Autorização incorreta (CWE-863)

Escalonamento de privilégio

Crítico

7.8

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVE-2026-25652

Uso de algoritmo criptográfico quebrado ou arriscado (CWE-327)

Exposição da memória 

Crítico

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-48386

Autorização incorreta (CWE-863)

Falha de recurso de segurança

Importante

7.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L 

CVE-2026-71383

Autorização incorreta (CWE-863)

Negação de serviço de aplicativo 

Importante

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48375

Codificação ou escape inadequado de saída (CWE-116)

Falha de recurso de segurança

Importante

5.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L

CVE-2026-48376

Validação de entrada inadequada (CWE-20)

Falha de recurso de segurança

Importante

4.9

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48384

Nota
A partir de 11 de agosto de 2026, a Adobe poderá atribuir um único identificador CVE a vulnerabilidades descobertas internamente com a mesma classificação de severidade e categoria CWE quando uma versão incluir correções sistêmicas.

Agradecimentos:

AnirudhAnand (a0xnirudh) — CVE-2026-71386

Matan Sandori (matans1) — CVE-2026-71384

Brennan D St. John (brennanstjohn) — CVE-2026-71387

Nota

A Adobe recomenda atualizar sua versão do JDK/JRE LTS do ColdFusion para a versão mais recente. A página de downloads do ColdFusion é atualizada regularmente para incluir os instaladores Java mais recentes da versão do JDK compatível com a instalação de acordo com as matrizes abaixo. 

Para obter instruções sobre como usar um JDK externo, consulte Alterar JVM do ColdFusion

A Adobe recomenda que os clientes apliquem as configurações de segurança incluída nas documentações de segurança do ColdFusion, além de revisar os respectivos guias de bloqueio.    

Requisito de JDK do ColdFusion

COLDFUSION 2025 (versão 2023.0.0.331385) e posterior
Para servidores de aplicativos

Em instalações JEE, defina o seguinte sinalizado JVM, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; ” no respectivo arquivo de inicialização, dependendo do tipo de servidor de aplicativo usado.

Por exemplo:
Servidor de aplicativos Apache Tomcat: edite JAVA_OPTS no arquivo 'Catalina.bat/sh'
Servidor de aplicativos WebLogic: edite JAVA_OPTIONS no arquivo 'startWeblogic.cmd'
Servidor de aplicativos WildFly/EAP: edite JAVA_OPTS no arquivo 'standalone.conf'
Defina os sinalizadores JVM em uma instalação JEE do ColdFusion, não em uma instalação autônoma.

 

COLDFUSION 2023 (versão 2023.0.0.330468) e posterior
Para servidores de aplicativos

Em instalações JEE, defina o seguinte sinalizado JVM, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;” no respectivo arquivo de inicialização, dependendo do tipo de servidor de aplicativo usado.

Por exemplo:
Servidor de aplicativos Apache Tomcat: edite JAVA_OPTS no arquivo 'Catalina.bat/sh'
Servidor de aplicativos WebLogic: edite JAVA_OPTIONS no arquivo 'startWeblogic.cmd'
Servidor de aplicativos WildFly/EAP: edite JAVA_OPTS no arquivo 'standalone.conf'
Defina os sinalizadores JVM em uma instalação JEE do ColdFusion, não em uma instalação autônoma.

 

COLDFUSION 2021 (versão 2021.0.0.323925) e superior

Para servidores de aplicativos   

Em instalações do JEE, defina o seguinte sinalizador JVM: “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;

no respectivo arquivo de inicialização, dependendo do tipo de servidor de aplicativos sendo usado.

Por exemplo:   

Servidor de aplicativos Apache Tomcat: edite JAVA_OPTS no arquivo "Catalina.bat/sh"   

Servidor de aplicativos WebLogic:  edite JAVA_OPTIONS no arquivo "startWeblogic.cmd"   

Servidor de aplicativos WildFly/EAP:  edite JAVA_OPTS no arquivo "standalone.conf"   

Defina os sinalizadores JVM em uma instalação de JEE de ColdFusion, não em uma instalação individual.   


Para mais informações, acesse https://helpx.adobe.com/br/security.html ou envie um email para PSIRT@adobe.com 

Adobe, Inc.

Receba ajuda com mais rapidez e facilidade

Novo usuário?