Bollettino sulla sicurezza di Adobe

Aggiornamenti di sicurezza disponibili per Adobe ColdFusion | APSB26-90

ID bollettino

Data di pubblicazione

Priorità

APSB26-90

11 agosto 2026

1

Riepilogo

Adobe ha rilasciato un aggiornamento di sicurezza per le versioni 2025 e 2023 di ColdFusion. Questo aggiornamento risolve vulnerabilità critiche e importanti che potrebbero causare l'esecuzione di codice arbitrario, l'escalation dei privilegi, l'aggiramento delle funzionalità di sicurezza, il denial-of-service dell'applicazione e l'esposizione della memoria.

 Adobe non è a conoscenza di exploit attivi per nessuno dei problemi risolti in questo aggiornamento.

Versioni interessate

Prodotto

Numero aggiornamento

Piattaforma

ColdFusion 2025

Versioni 2025.0.11 e precedenti

Tutte

ColdFusion 2023

Versioni 2023.0.22 e precedenti

Tutte

Soluzione

Adobe classifica questi aggiornamenti in base ai seguenti livelli di priorità e consiglia agli utenti di aggiornare le proprie installazioni alle versioni più recenti:

Prodotto

Versione aggiornata

Piattaforma

Livello di priorità

Disponibilità

ColdFusion 2025

2025.0.12

Tutti

1

ColdFusion 2023

2023.0.23

Tutti

1

Nota

Per motivi di sicurezza, si consiglia vivamente di utilizzare il connettore mysql java più recente. Per ulteriori informazioni sul suo utilizzo, consulta: https://helpx.adobe.com/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html

 Consulta la documentazione aggiornata del filtro seriale per maggiori dettagli sulla protezione contro gli attacchi di deserializzazione non sicura: https://helpx.adobe.com/coldfusion/kb/coldfusion-serialfilter-file.html

Dettagli della vulnerabilità

Categoria della vulnerabilità Impatto della vulnerabilità Gravità Punteggio base CVSS Vettore CVSS Codice CVE

Neutralizzazione impropria di elementi speciali utilizzati in un comando OS (“OS Command Injection”) (CWE-78)

Esecuzione di codice arbitrario

Critico

10.0

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48362

Neutralizzazione impropria di direttive nel codice valutato dinamicamente ('Eval Injection') (CWE-95)

Esecuzione di codice arbitrario

Critico

9.9

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48273

Autorizzazione errata (CWE-863)

Rifiuto di utilizzo dell'applicazione 

Critico

9.6

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71384

Vulnerabilità cross-site scripting (XSS) (CWE-79)

Esecuzione di codice arbitrario

Critico

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

CVE-2026-71386

Convalida dell’input non corretta (CWE-20)

Acquisizione illecita di privilegi

Critico

8.7

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

CVE-2026-21273

Autorizzazione errata (CWE-863)

Esecuzione di codice arbitrario

Critico

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-71387

Autorizzazione errata (CWE-863)

Aggiramento della funzione di sicurezza

Critico

8.4

CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71385

Uso di chiave crittografica codificata nel programma (CWE-321)

Aggiramento della funzione di sicurezza

Critico

8.2

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

CVE-2026-34635

Overflow buffer basato su stack (CWE-122)

Esecuzione di codice arbitrario

Critico

8.1

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-48440

Convalida dell’input non corretta (CWE-20)

Aggiramento della funzione di sicurezza

Critico

8.1

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-21279

Autorizzazione errata (CWE-863)

Acquisizione illecita di privilegi

Critico

7.8

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVE-2026-25652

Uso di un algoritmo crittografico danneggiato o rischioso (CWE-327)

Esposizione della memoria 

Critico

7,5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-48386

Autorizzazione errata (CWE-863)

Aggiramento della funzione di sicurezza

Importante

7.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L 

CVE-2026-71383

Autorizzazione errata (CWE-863)

Rifiuto di utilizzo dell'applicazione 

Importante

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48375

Codifica o escape impropri dell'output (CWE-116)

Aggiramento della funzione di sicurezza

Importante

5.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L

CVE-2026-48376

Convalida dell’input non corretta (CWE-20)

Aggiramento della funzione di sicurezza

Importante

4.9

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48384

Nota
A partire dall'11 agosto 2026, Adobe potrebbe assegnare un singolo identificatore CVE alle vulnerabilità individuate internamente con lo stesso livello di gravità e categoria CWE quando una release include correzioni sistemiche.

Ringraziamenti:

AnirudhAnand (a0xnirudh) — CVE-2026-71386

Matan Sandori (matans1) — CVE-2026-71384

Brennan D St. John (brennanstjohn) — CVE-2026-71387

Nota

Adobe consiglia di aggiornare ColdFusion JDK/JRE LTS alla versione di aggiornamento più recente per maggiore sicurezza. La pagina dei download di ColdFusion viene regolarmente aggiornata per includere i più recenti programmi di installazione Java per la versione JDK supportata dall’installazione, come da matrici riportate sotto. 

Per istruzioni su come utilizzare un JDK esterno, consultare Modificare JVM di ColdFusion

Adobe consiglia inoltre di applicare le impostazioni di configurazione della protezione descritte nella pagina sulla sicurezza di ColdFusion, nonché di consultare la relativa Guida alla protezione.    

Requisiti JDK di ColdFusion

COLDFUSION 2025 (versione 2023.0.0.331385) e superiori
Per il server applicazioni

Sulle installazioni di JEE, imposta il seguente flag JVM, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " nel rispettivo file di avvio a seconda del tipo di Application Server usato.

Ad esempio:
Server applicazioni Apache Tomcat: modifica JAVA_OPTS nel file ‘Catalina.bat/sh’
Server applicazioni WebLogic: modifica JAVA_OPTIONS nel file ‘startWeblogic.cmd’
Server applicazioni WildFly/EAP: modifica JAVA_OPTS nel file ‘standalone.conf’
Imposta i flag JVM su un’installazione JEE di ColdFusion, non un’installazione standalone.

 

COLDFUSION 2023 (versione 2023.0.0.330468.331385) e superiori
Per il server applicazioni

Sulle installazioni di JEE, imposta il seguente flag JVM, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " nel rispettivo file di avvio a seconda del tipo di Application Server usato.

Ad esempio:
Server applicazioni Apache Tomcat: modifica JAVA_OPTS nel file ‘Catalina.bat/sh’
Server applicazioni WebLogic: modifica JAVA_OPTIONS nel file ‘startWeblogic.cmd’
Server applicazioni WildFly/EAP: modifica JAVA_OPTS nel file ‘standalone.conf’
Imposta i flag JVM su un’installazione JEE di ColdFusion, non un’installazione standalone.

 

COLDFUSION 2021 (versione 2021.0.0.323925) e versioni successive

Per i server di applicazioni   

Sulle installazioni JEE, inserisci il seguente flag JVM, "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;"

nel relativo file di avvio in base al tipo di server applicazioni in uso.

Ad esempio:   

Server applicazioni Apache Tomcat, modifica JAVA_OPTS nel file 'Catalina.bat/sh'   

Server applicazioni WebLogic:  modifica JAVA_OPTIONS nel file 'startWeblogic.cmd'   

Server applicazioni WildFly/EAP:  modifica JAVA_OPTS nel file 'standalone.conf'   

Imposta i flag JVM su una installazione JEE di ColdFusion, non una installazione standalone.   


Per ulteriori informazioni visita https://helpx.adobe.com/it/security.html o invia un’e-mail a PSIRT@adobe.com 

Adobe, Inc.

Ottieni supporto in modo più facile e veloce

Nuovo utente?