ID del boletín
Actualizaciones de seguridad disponibles para Adobe ColdFusion | APSB26-12
|
|
Fecha de publicación |
Prioridad |
|
APSB26-12 |
13 de enero de 2026 |
1 |
Resumen
Adobe ha publicado actualizaciones de seguridad para las versiones 2025 y 2023 de ColdFusion. Estas actualizaciones de dependencias resuelven una vulnerabilidad crítica que podría provocar la ejecución de código arbitrario.
Versiones afectadas
|
Producto |
Número de actualización |
Plataforma |
|
ColdFusion 2025 |
Actualización 5 y versiones anteriores |
Todas |
|
ColdFusion 2023 |
Actualización 17 y versiones anteriores |
Todas |
Solución
Adobe categoriza estas actualizaciones de acuerdo a los siguientes niveles de prioridad y recomienda que los usuarios actualicen los programas a las versiones más recientes:
|
Producto |
Versión actualizada |
Plataforma |
Nivel de prioridad |
Disponibilidad |
|---|---|---|---|---|
|
ColdFusion 2025 |
Actualización 6 |
Todas |
1 |
|
|
ColdFusion 2023 |
Actualización 18 |
Todas |
1 |
Por razones de seguridad, recomendamos encarecidamente utilizar la última versión del conector mysql java. Para obtener más información sobre su uso, consulte: https://helpx.adobe.com/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html
Consulte la documentación actualizada del filtro serie para obtener más detalles sobre la protección contra ataques de deserialización inseguros: https://helpx.adobe.com/coldfusion/kb/coldfusion-serialfilter-file.html
Actualizar a dependencias
|
Número CVE |
Dependencia |
Impacto de la vulnerabilidad |
Versiones afectadas |
|
CVE-2025-66516 |
Apache Tika |
Ejecución de código arbitraria |
Actualización 5 y anteriores Actualización 17 y anteriores |
Para obtener más información, consulte: https://lists.apache.org/thread/s5x3k93nhbkqzztp1olxotoyjpdlps9k
Reconocimientos:
Adobe desea dar las gracias a los siguientes investigadores por informar sobre este problema y por colaborar con Adobe para ayudarnos a proteger a nuestros clientes:
- Brian Reilly (reillyb) -- CVE-2025-61808, CVE-2025-61809
- Nhien Pham (nhienit2010) -- CVE-2025-61812, CVE-2025-61822, CVE-2025-61823
- nbxiglk -- CVE-2025-61810, CVE-2025-61811, CVE-2025-61813, CVE-2025-61821, CVE-2025-61830
- Karol Mazurek (cr1m5on) -- CVE-2025-64897
- bytehacker_sg -- CVE-2025-64898
NOTA: Adobe tiene un programa público de detección de errores con HackerOne. Si está interesado en trabajar con Adobe como investigador de seguridad externo, consulte: https://hackerone.com/adobe
Adobe recomienda actualizar JDK/JRE LTS de ColdFusion a la versión más reciente, con fines de seguridad. La página de descargas de ColdFusion se actualiza con regularidad para incluir los instaladores de Java más recientes para la versión de JDK compatible con su instalación, según las matrices siguientes.
Para obtener instrucciones sobre cómo utilizar un JDK externo, consulte Cambiar JVM de ColdFusion.
Adobe también recomienda aplicar los ajustes de configuración de seguridad incluidos en la documentación de seguridad de ColdFusion y consultar las guías de bloqueo correspondientes.
Requisito de JDK de ColdFusion
COLDFUSION 2025 (versión 2023.0.0.331385) y posteriores
Para servidores de aplicaciones
En instalaciones JEE, establezca el siguiente indicador JVM, "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " en el archivo de inicio correspondiente según el tipo de Servidor de aplicaciones que se esté utilizando.
Por ejemplo:
Servidor de aplicaciones Apache Tomcat: editar JAVA_OPTS en el archivo 'Catalina.bat/sh'
Servidor de aplicaciones WebLogic: editar JAVA_OPTIONS en el archivo 'startWeblogic.cmd'
Servidor de aplicaciones WildFly/EAP: editar JAVA_OPTS en el archivo 'standalone.conf'
Establezca los indicadores JVM en una instalación JEE de ColdFusion, no en una instalación independiente.
COLDFUSION 2023 (versión 2023.0.0.330468) y posteriores
Para servidores de aplicaciones
En instalaciones JEE, establezca el siguiente indicador JVM, "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;" en el archivo de inicio correspondiente según el tipo de Servidor de aplicaciones que se esté utilizando.
Por ejemplo:
Servidor de aplicaciones Apache Tomcat: editar JAVA_OPTS en el archivo 'Catalina.bat/sh'
Servidor de aplicaciones WebLogic: editar JAVA_OPTIONS en el archivo 'startWeblogic.cmd'
Servidor de aplicaciones WildFly/EAP: editar JAVA_OPTS en el archivo 'standalone.conf'
Establezca los indicadores JVM en una instalación JEE de ColdFusion, no en una instalación independiente.
Para obtener más información, visite https://helpx.adobe.com/es/security.html o envíe un correo electrónico a la dirección PSIRT@adobe.com