Adobe-Sicherheitsbulletin

APSB26-90: Sicherheitsupdates für Adobe ColdFusion verfügbar

Bulletin-ID

Veröffentlichungsdatum

Priorität

APSB26-90

11. August 2026

1

Zusammenfassung

Adobe hat ein Sicherheitsupdate für die ColdFusion-Versionen 2025 und 2023 veröffentlicht. Dieses Update behebt kritische und wichtige Sicherheitslücken, die zur Ausführung von beliebigem Code, zur Ausweitung von Berechtigungen, zur Umgehung von Sicherheitsfunktionen, zu einem Denial-of-Service-Angriff auf die Anwendung sowie zur Offenlegung von Speicherinhalten führen könnten.

 Adobe sind keine Fälle bekannt, in denen diese Schwachstelle ausgenutzt wurde.

Betroffene Versionen

Produkt

Updatenummer

Plattform

ColdFusion 2025

2025.0.11 und frühere Versionen

Alle

ColdFusion 2023

2023.0.22 und frühere Versionen
  

Alle

Lösung

Adobe stuft die Priorität dieser Updates wie nachstehend ein und empfiehlt die Installation allen Anwendern:

Produkt

Aktualisierte Version

Plattform

Priorität

Verfügbarkeit

ColdFusion 2025

2025.0.12

Alle

1

ColdFusion 2023

2023.0.23

Alle

1

Anmerkung

Aus Sicherheitsgründen wird dringend empfohlen, den neuesten MySQL-Java-Connector zu verwenden. Weitere Informationen zur Verwendung finden Sie unter: https://helpx.adobe.com/de/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html

 Weitere Informationen zum Schutz vor unsicheren Deserialisierungsangriffen finden Sie in der aktualisierten Dokumentation zum Serienfilter: https://helpx.adobe.com/de/coldfusion/kb/coldfusion-serialfilter-file.html

Sicherheitslückendetails

Sicherheitslückenkategorie Sicherheitslückenauswirkung Problemstufe CVSS-Basispunktzahl CVSS-Vektor CVE-Nummer

Unsachgemäße Neutralisierung von speziellen Elementen, die in einem OS-Befehl verwendet werden ("OS Command Injection") (CWE-78)

Willkürliche Ausführung von Code

Kritisch

10.0

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48362

Unzureichende Neutralisierung von Direktiven in dynamisch ausgewertetem Code ('Eval Injection') (CWE-95)

Willkürliche Ausführung von Code

Kritisch

9.9

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48273

Falsche Autorisierung (CWE-863)

Denial-of-Service-Angriff auf Anwendungsebene 

Kritisch

9.6

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71384

Cross-Site-Scripting (XSS) (CWE-79)

Willkürliche Ausführung von Code

Kritisch

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

CVE-2026-71386

Unangemessene Eingabevalidierung (CWE-20)

Berechtigungsausweitung

Kritisch

8.7

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

CVE-2026-21273

Falsche Autorisierung (CWE-863)

Willkürliche Ausführung von Code

Kritisch

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-71387

Falsche Autorisierung (CWE-863)

Umgehung der Sicherheitsfunktionen

Kritisch

8.4

CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71385

Verwendung eines fest codierten kryptografischen Schlüssels (CWE-321)

Umgehung der Sicherheitsfunktionen

Kritisch

8.2

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

CVE-2026-34635

Heap-basierter Pufferüberlauf (CWE-122)

Willkürliche Ausführung von Code

Kritisch

8.1

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H 

CVE-2026-48440

Unangemessene Eingabevalidierung (CWE-20)

Umgehung der Sicherheitsfunktionen

Kritisch

8.1

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-21279

Falsche Autorisierung (CWE-863)

Berechtigungsausweitung

Kritisch

7.8

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVE-2026-25652

Verwendung eines fehlerhaften oder riskanten kryptographischen Algorithmus (CWE-327)

Offenlegung von Speicherdaten

Kritisch

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-48386

Falsche Autorisierung (CWE-863)

Umgehung der Sicherheitsfunktionen

Important

7.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L 

CVE-2026-71383

Falsche Autorisierung (CWE-863)

Denial-of-Service-Angriff auf Anwendungsebene 

Important

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48375

Unsachgemäße Kodierung oder Maskierung der Ausgabe (CWE-116)

Umgehung der Sicherheitsfunktionen

Important

5.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L

CVE-2026-48376

Unangemessene Eingabevalidierung (CWE-20)

Umgehung der Sicherheitsfunktionen

Important

4.9

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48384

Anmerkung
Mit Wirkung zum 11. August 2026 kann Adobe intern entdeckten Sicherheitslücken mit derselben Schweregrad-Einstufung und derselben CWE-Kategorie eine einzige CVE-Kennung zuweisen, wenn eine Version systemweite Korrekturen enthält.

Danksagung:

AnirudhAnand (a0xnirudh) — CVE-2026-71386

Matan Sandori (matans1) — CVE-2026-71384

Brennan D St. John (brennanstjohn) — CVE-2026-71387

Anmerkung

Adobe empfiehlt, als Sicherheitsmaßnahmen Ihre ColdFusion JDK/JRE LTS-Version auf die neueste Update-Version zu aktualisieren. Die Download-Seite für ColdFusion wird regelmäßig aktualisiert, um die neuesten Java-Installationsprogramme für die von Ihrer Installation unterstützte JDK-Version gemäß den nachstehenden Matrizen einzubeziehen. 

Anweisungen zur Verwendung eines externen JDK finden Sie unter ColdFusion JVM ändern

Adobe empfiehlt zudem, die Sicherheitskonfigurationseinstellungen zu verwenden, die in der ColdFusion-Dokumentation enthalten sind, und die Informationen in den jeweiligen Lockdown Guides beachten.    

ColdFusion JDK-Anforderung

COLDFUSION 2025 (Version 2023.0.0.331385) und höher
Für Anwendungsserver

In JEE-Installationen legen Sie entsprechend dem Typ des verwendeten Anwendungsservers das folgende JVM-Flag in der jeweiligen Startdatei fest: „-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;“.

Beispiel:
Apache Tomcat Anwendungs-Server: Editieren Sie JAVA_OPTS in der Datei „Catalina.bat/sh“
WebLogic Anwendungs-Server: Editieren Sie JAVA_OPTIONS in der Datei „startWeblogic.cmd“
WildFly/EAP Anwendungs-Server: Editieren Sie JAVA_OPTS in der Datei „standalone.conf“
Setzen Sie die JVM-Flags bei einer JEE-Installation von ColdFusion, nicht bei einer Standalone-Installation.

 

COLDFUSION 2023 (Version 2023.0.0.330468) und höher
Für Anwendungs-Server

In JEE-Installationen legen Sie entsprechend dem Typ des verwendeten Anwendungs-Servers das folgende JVM-Flag in der jeweiligen Startdatei fest: „-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;“.

Beispiel:
Apache Tomcat Anwendungs-Server: Editieren Sie JAVA_OPTS in der Datei „Catalina.bat/sh“
WebLogic Anwendungs-Server: Editieren Sie JAVA_OPTIONS in der Datei „startWeblogic.cmd“
WildFly/EAP Anwendungs-Server: Editieren Sie JAVA_OPTS in der Datei „standalone.conf“
Setzen Sie die JVM-Flags bei einer JEE-Installation von ColdFusion, nicht bei einer Standalone-Installation.

 

COLDFUSION 2021 (Version 2021.0.0.323925) und höher

Für Anwendungs-Server   

Setzen Sie in JEE-Installationen das JVM-Flag „-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;

in der Startdatei des verwendeten Anwendungs-Servers.

Beispiel:   

Apache Tomcat Anwendungs-Server: Bearbeiten Sie JAVA_OPTS in der Datei „Catalina.bat/sh“   

WebLogic Anwendungs-Server:  Bearbeiten Sie JAVA_OPTIONS in der Datei „startWeblogic.cmd“   

WildFly/EAP Anwendungs-Server:  Bearbeiten Sie die JAVA_OPTS in der Datei „standalone.conf“   

Setzen Sie die JVM-Flags in einer JEE-Installation von ColdFusion, nicht in einer eigenständigen Installation.   


Weitere Informationen erhalten Sie unter https://helpx.adobe.com/de/security.html oder per E-Mail an PSIRT@adobe.com 

Adobe, Inc.

Schneller und einfacher Hilfe erhalten

Neuer Benutzer?