公告 ID
Adobe ColdFusion 的安全更新 | APSB26-90
|
|
发布日期 |
优先级 |
|
APSB26-90 |
2026 年 8 月 11 日 |
1 |
摘要
受影响的版本
|
产品 |
更新编号 |
平台 |
|
ColdFusion 2025 |
2025.0.11 及之前版本 |
全部 |
|
ColdFusion 2023 |
2023.0.22 及之前版本 |
全部 |
解决方案
Adobe 按以下优先级对这些更新进行分类,并建议用户将其安装更新至最新版本:
出于安全考虑,我们强烈建议使用最新的 mysql java 连接器。 有关其使用的更多信息,请 参阅: https://helpx.adobe.com/cn/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html
有关防范不安全反序列化攻击的更多详细信息,请参阅更新的序列筛选器文档: https://helpx.adobe.com/cn/coldfusion/kb/coldfusion-serialfilter-file.html
漏洞详情
| 漏洞类别 | 漏洞影响 | 严重性 | CVSS 基础评分 | CVSS 向量 | CVE 编号 |
操作系统命令中使用的特殊元素不当中和(“操作系统命令注入”)(CWE-78) |
任意代码执行 |
关键 |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-48362 |
动态评估代码中指令的不当中和(“Eval 注入”)(CWE-95) |
任意代码执行 |
关键 |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-48273 |
不正确的授权 (CWE-863) |
应用程序拒绝服务 |
关键 |
9.6 |
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-71384 |
跨站脚本 (XSS) (CWE-79) |
任意代码执行 |
关键 |
8.8 |
CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
CVE-2026-71386 |
输入验证不当(CWE-20) |
权限升级 |
关键 |
8.7 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-21273 |
不正确的授权 (CWE-863) |
任意代码执行 |
关键 |
8.8 |
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
CVE-2026-71387 |
不正确的授权 (CWE-863) |
安全功能绕过 |
关键 |
8.4 |
CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-71385 |
使用硬编码密钥 (CWE-321) |
安全功能绕过 |
关键 |
8.2 |
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
CVE-2026-34635 |
基于堆的缓冲区溢出 (CWE-122) |
任意代码执行 |
关键 |
8.1 |
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
CVE-2026-48440 |
输入验证不当(CWE-20) |
安全功能绕过 |
关键 |
8.1 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
CVE-2026-21279 |
不正确的授权 (CWE-863) |
权限升级 |
关键 |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
CVE-2026-25652 |
使用损坏或高风险的加密算法 (CWE-327) |
内存暴露 |
关键 |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2026-48386 |
不正确的授权 (CWE-863) |
安全功能绕过 |
重要信息 |
7.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
CVE-2026-71383 |
不正确的授权 (CWE-863) |
应用程序拒绝服务 |
重要信息 |
6.5 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48375 |
Output 编码或转义不当 (CWE-116) |
安全功能绕过 |
重要信息 |
5.4 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
CVE-2026-48376 |
输入验证不当(CWE-20) |
安全功能绕过 |
重要信息 |
4.9 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-48384 |
致谢:
AnirudhAnand (a0xnirudh) — CVE-2026-71386
Matan Sandori (matans1) — CVE-2026-71384
Brennan D St. John (brennanstjohn) — CVE-2026-71387
Adobe 建议将您的 ColdFusion JDK/JRE LTS 版本更新到最新更新版本,这是一种安全做法。 coldfusion 下载页面会定期更新,包含适用于您安装所支持的 JDK 版本的最新 Java 安装程序,具体请参见下面的矩阵。
有关如何使用外部 JDK 的说明,请查看 更改 ColdFusion JVM。
Adobe 还建议您应用 ColdFusion 安全文档中所述的安全配置设置,并查看相应的锁定指南。
ColdFusion JDK 要求
COLDFUSION 2025(2023.0.0.331385 版本)及更高版本
对于应用程序服务器
在 JEE 安装中,根据所使用的应用程序服务器类型,在相应的启动文件中设置以下 JVM 标志“-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;”。
例如:
Apache Tomcat 应用程序服务器:在“Catalina.bat/sh”文件中编辑 JAVA_OPTS
WebLogic 应用程序服务器:在“startWeblogic.cmd”文件中编辑 JAVA_OPTIONS
WildFly/EAP 应用程序服务器:在“standalone.conf”文件中编辑 JAVA_OPTS
在 ColdFusion 的 JEE 安装而不是独立安装中设置 JVM 标志。
COLDFUSION 2023(2023.0.0.330468 版本)及更高版本
对于应用程序服务器
在 JEE 安装中,根据所使用的应用程序服务器类型,在相应的启动文件中设置以下 JVM 标志:“-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;”。
例如:
Apache Tomcat 应用程序服务器:在“Catalina.bat/sh”文件中编辑 JAVA_OPTS
WebLogic 应用程序服务器:在“startWeblogic.cmd”文件中编辑 JAVA_OPTIONS
WildFly/EAP 应用程序服务器:在“standalone.conf”文件中编辑 JAVA_OPTS
在 ColdFusion 的 JEE 安装而不是独立安装中设置 JVM 标志。
COLDFUSION 2021(版本 2021.0.0.323925)及更高版本
对于应用程序服务器
在安装 JEE 时,请设置以下 JVM 标志:“-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;"
。
例如:
Apache Tomcat 应用程序服务器:在“Catalina.bat/sh”文件中编辑 JAVA_OPTS
WebLogic 应用程序服务器:在“startWeblogic.cmd”文件中编辑 JAVA_OPTIONS
WildFly/EAP 应用程序服务器:在“standalone.conf”文件中编辑 JAVA_OPTS
在 ColdFusion 的 JEE 安装而不是独立安装中设置 JVM 标志.
有关更多信息,请访问 https://helpx.adobe.com/cn/security.html,或发送电子邮件至 PSIRT@adobe.com