Bezpečnostní bulletin společnosti Adobe

Bezpečnostní aktualizace dostupné pro Adobe ColdFusion | APSB26-90

ID bulletinu

Datum zveřejnění

Priorita

APSB26-90

11. srpna 2026

1

Shrnutí

Společnost Adobe vydala bezpečnostní aktualizaci pro aplikaci ColdFusion verze 2025 a 2023. Tato aktualizace řeší kritické a důležité zranitelnosti, které mohou vést ke spuštění libovolného kódu, eskalaci oprávnění, obejití bezpečnostních funkcí, odepření služby aplikace a úniku z paměti.

 Společnost Adobe nemá informace o žádném zneužití problémů, které tato aktualizace řeší, v reálném prostředí.

Postižené verze

Produkt

Číslo aktualizace

Platforma

ColdFusion 2025

2025.0.11 a starší verze

Vše

ColdFusion 2023

2023.0.22 a starší verze

Vše

Řešení

Společnost Adobe označuje tyto aktualizace následujícími úrovněmi priority a doporučuje uživatelům aktualizovat produkty na nejnovější verze:

Produkt

Aktualizovaná verze

Platforma

Úroveň priority

Dostupnost

ColdFusion 2025

2025.0.12

Vše

1

ColdFusion 2023

2023.0.23

Vše

1

Poznámka

Z bezpečnostních důvodů důrazně doporučujeme používat nejnovější konektor Javy mysql. Další informace o použití naleznete na: https://helpx.adobe.com/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html

 Další podrobnosti o ochraně před útoky nezabezpečené deserializace naleznete v aktualizované dokumentaci sériového filtru: https://helpx.adobe.com/coldfusion/kb/coldfusion-serialfilter-file.html

Podrobnosti o chybě zabezpečení

Kategorie chyby zabezpečení Dopad chyby zabezpečení Závažnost Základní hodnocení CVSS Vektor CVSS Číslo CVE

Nesprávná neutralizace speciálních prvků použitých v příkazu operačního systému („injekce příkazu operačního systému“) (CWE-78)

Svévolné spuštění kódu

Kritická

10.0

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48362

Nesprávná neutralizace direktiv v dynamicky vyhodnocovaném kódu (‚Eval Injection') (CWE-95)

Svévolné spuštění kódu

Kritická

9.9

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48273

Nesprávná autorizace (CWE-863)

Útoky DoS na aplikace 

Kritická

9.6

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71384

Cross-site Scripting (XSS) (CWE-79)

Svévolné spuštění kódu

Kritická

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

CVE-2026-71386

Nesprávné ověření vstupu (CWE-20)

Eskalace oprávnění

Kritická

8.7

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

CVE-2026-21273

Nesprávná autorizace (CWE-863)

Svévolné spuštění kódu

Kritická

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-71387

Nesprávná autorizace (CWE-863)

Obcházení bezpečnostních funkcí

Kritická

8.4

CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71385

Použití pevně zakódovaného kryptografického klíče (CWE-321)

Obcházení bezpečnostních funkcí

Kritická

8.2

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

CVE-2026-34635

Přetečení vyrovnávací paměti založené na haldě (CWE-122)

Svévolné spuštění kódu

Kritická

8.1

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-48440

Nesprávné ověření vstupu (CWE-20)

Obcházení bezpečnostních funkcí

Kritická

8.1

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-21279

Nesprávná autorizace (CWE-863)

Eskalace oprávnění

Kritická

7.8

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVE-2026-25652

Použití poškozeného nebo rizikového kryptografického algoritmu (CWE-327)

Odhalení paměti 

Kritická

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-48386

Nesprávná autorizace (CWE-863)

Obcházení bezpečnostních funkcí

Důležité

7.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L 

CVE-2026-71383

Nesprávná autorizace (CWE-863)

Útoky DoS na aplikace 

Důležité

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48375

Nesprávné kódování nebo escapování výstupu (CWE-116)

Obcházení bezpečnostních funkcí

Důležité

5.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L

CVE-2026-48376

Nesprávné ověření vstupu (CWE-20)

Obcházení bezpečnostních funkcí

Důležité

4.9

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48384

Poznámka
Od 11. srpna 2026 může společnost Adobe přiřadit jeden identifikátor CVE k interně objeveným zranitelnostem se stejným hodnocením závažnosti a kategorií CWE, když vydání zahrnuje systémové opravy.

Poděkování:

AnirudhAnand (a0xnirudh) — CVE-2026-71386

Matan Sandori (matans1) — CVE-2026-71384

Brennan D St. John (brennanstjohn) — CVE-2026-71387

Poznámka

Společnost Adobe doporučuje z bezpečnostních důvodů aktualizovat verzi aplikace ColdFusion JDK/JRE LTS na nejnovější verzi aktualizace. Stránky ke stažení aplikace ColdFusion se pravidelně aktualizují tak, aby obsahovaly nejnovější instalační programy Javy pro verzi JDK, kterou vaše instalace podporuje, a to podle níže uvedených přehledů podpory. 

Pokud si chcete projít pokyny, jak používat externí verzi JDK, projděte si článek věnovaný změně příznaku JVM aplikace ColdFusion

Společnost Adobe také doporučuje použít nastavení konfigurace zabezpečení zahrnuté v dokumentaci Zabezpečení aplikace ColdFusion a přečíst si informace v příslušné příručce týkající se uzamčení.    

Požadavky prostředí ColdFusion JDK

COLDFUSION 2025 (verze 2023.0.0.331385) a vyšší
Pro aplikační servery

U instalací JEE nastavte do příslušného spouštěcího souboru v závislosti na typu použitého aplikačního serveru příznak JVM na hodnotu „-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;“.

Například:
Aplikační server Apache Tomcat: Upravte JAVA_OPTS v souboru „Catalina.bat/sh“
Aplikační server WebLogic: Upravte JAVA_OPTIONS v souboru „startWeblogic.cmd“
Aplikační server WildFly/EAP: Upravte JAVA_OPTS v souboru „standalone.conf“
Nastavte příznaky JVM v instalaci JEE aplikace ColdFusion, nikoli v samostatné instalaci.

 

COLDFUSION 2023 (verze 2023.0.0.330468) a vyšší
Pro aplikační servery

U instalací JEE nastavte do příslušného spouštěcího souboru v závislosti na typu použitého aplikačního serveru příznak JVM na hodnotu „-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;“.

Například:
Aplikační server Apache Tomcat: Upravte JAVA_OPTS v souboru „Catalina.bat/sh“
Aplikační server WebLogic: Upravte JAVA_OPTIONS v souboru „startWeblogic.cmd“
Aplikační server WildFly/EAP: Upravte JAVA_OPTS v souboru „standalone.conf“
Nastavte příznaky JVM v instalaci JEE aplikace ColdFusion, nikoli v samostatné instalaci.

 

COLDFUSION 2021 (verze 2021.0.0.323925) a vyšší

Pro aplikační servery   

U instalací JEE nastavte příznak JVM na hodnotu „-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;“.

v příslušném spouštěcím souboru v závislosti na typu používaného aplikačního serveru.

Například:   

Na aplikačním serveru Apache Tomcat: Upravte parametr JAVA_OPTS v souboru „Catalina.bat/sh“.   

Na aplikačním serveru WebLogic:   Upravte parametr JAVA_OPTIONS v souboru „startWeblogic.cmd“.   

Na aplikačním serveru WildFly/EAP:   Upravte parametr JAVA_OPTS v souboru „standalone.conf“.   

Příznaky JVM nastavujte u instalace JEE aplikace ColdFusion, nikoliv u samostatné instalace.   


Další informace najdete na adrese https://helpx.adobe.com/cz/security.html nebo o ně zažádejte e-mailem na adrese PSIRT@adobe.com 

Adobe, Inc.

Získejte pomoc rychleji a snáze

Nový uživatel?