Bulletin-ID
Sikkerhedsopdateringer tilgængelige for Adobe ColdFusion | APSB26-119
|
|
Udgivelsesdato |
Prioritet |
|
APSB26-119 |
8. september 2026 |
1 |
Resumé
Adobe har udgivet en sikkerhedsopdatering til ColdFusion version 2025 og 2023. Denne opdatering løser kritiske og vigtige sårbarheder, der kunne resultere i udførelse af vilkårlig kode, privilegieeskalering, vilkårlig filsystemlæsning og applikationsneglægelse af tjeneste.
Adobe har ikke kendskab til aktive angreb på nogen af de sårbarheder, der behandles i denne opdatering.
Berørte versioner
|
Produkt |
Opdateringsnummer |
Platform |
|
ColdFusion 2025 |
2025.0.12 og tidligere versioner |
Alle |
|
ColdFusion 2023 |
2023.0.23 og tidligere versioner |
Alle |
Løsning
Adobe kategoriserer disse opdateringer med følgende prioritetsgrader og anbefaler, at brugere opdaterer deres installationer til de nyeste versioner:
|
Produkt |
Opdateret version |
Platform |
Prioritetsgrad |
Tilgængelighed |
|---|---|---|---|---|
|
ColdFusion 2025 |
2025.0.13 |
Alle |
1 |
|
|
ColdFusion 2023 |
2023.0.24 |
Alle |
1 |
Af sikkerhedsmæssige årsager anbefaler vi på det kraftigste at bruge den nyeste mysql java connector. Læs mere på: https://helpx.adobe.com/dk/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html
Se den opdaterede dokumentation til det serielle filter for at få flere oplysninger om beskyttelse mod usikre deserialiseringsangreb: https://helpx.adobe.com/dk/coldfusion/kb/coldfusion-serialfilter-file.html
Sikkerhedsoplysninger
| Sikkerhedskategori | Virkning af sikkerhedsproblem | Alvorlighed | CVSS-basisscore | CVSS-vektor | CVE-nummer |
Utilstrækkelig neutralisering af direktiver i dynamisk evalueret kode ('Eval Injection') (CWE-95) |
Vilkårlig kodekørsel |
Kritisk |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-48273 |
Ukorrekt neutralisering af specielle elementer brugt i en SQL-kommando ('SQL-injektion') (CWE-89) |
Vilkårlig kodekørsel |
Kritisk |
9.1 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75746 |
Utilstrækkelig neutralisering af direktiver i dynamisk evalueret kode ('Eval Injection') (CWE-95) |
Vilkårlig kodekørsel |
Kritisk |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-76190 |
Cross-site scripting (reflekteret XSS) (CWE-79) |
Eskalering af rettigheder |
Kritisk |
8.5 |
CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-75993 |
Ukorrekt input-validering (CWE-20) |
Vilkårlig kodekørsel |
Kritisk |
8.4 |
CVSS:3.1/AV:A/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
CVE-2026-75999 |
Ukorrekt adgangskontrol (CWE-284) |
Vilkårlig filsystem-læsning |
Kritisk |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2026-75998 |
Ukontrolleret ressourceforbrug (CWE-400) |
Denial-of-service for applikation |
Vigtigt |
6.5 |
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-76000 |
Cross-site scripting (reflekteret XSS) (CWE-79) |
Vilkårlig kodekørsel |
Vigtigt |
6.1 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
CVE-2026-76002 |
Cross-site scripting (lagret XSS) (CWE-79) |
Vilkårlig kodekørsel |
Vigtigt |
4.6 |
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
CVE-2026-21269 |
Tak til følgende personer:
- AnirudhAnand (a0xnirudh) — CVE-2026-48273
- wayne g (waynezinn) — CVE-2026-75746, CVE-2026-75998
- anonymous_blackzero — CVE-2026-75993
- Matan Sandori (matans1) — CVE-2026-75999, CVE-2026-76000, CVE-2026-76002
Adobe anbefaler, at du som en sikkerhedsforanstaltning opdaterer din ColdFusion JDK/JRE LTS-version til den senest opdaterede version. ColdFusion-downloadsiden opdateres regelmæssigt for at inkludere de nyeste Java-installationsprogrammer til den JDK-version, som din installation understøtter i henhold til nedenstående skemaer.
Se Skift ColdFusion JVM for at få instruktioner om, hvordan du bruger en ekstern JDK.
Adobe anbefaler også anvendelsen af konfigurationsindstillingerne inkluderet i ColdFusion-sikkerhedsdokumentationen samt at du gennemgår de relevante nedlukningsvejledninger.
ColdFusion JDK-krav
COLDFUSION 2025 (version 2023.0.0.331385) og nyere
For applikationsservere
På JEE-installationer skal du indstille følgende JVM-flag, "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " i den respektive opstartsfil afhængigt af, hvilken type applikationsserver der bruges.
Eksempel:
Apache Tomcat-applikationsserver: Rediger JAVA_OPTS i filen "Catalina.bat/sh"
WebLogic-applikationsserver: Rediger JAVA_OPTIONS i filen "startWeblogic.cmd"
WildFly/EAP-applikationsserver: Rediger JAVA_OPTS i filen "standalone.conf"
JVM-flag skal kun anvendes ved en JEE-installation af ColdFusion, ikke ved en enkeltstående installation.
COLDFUSION 2023 (version 2023.0.0.330468) og nyere
For applikationsservere
På JEE-installationer skal du indstille følgende JVM-flag, "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " i den respektive opstartsfil afhængigt af, hvilken type applikationsserver der bruges.
Eksempel:
Apache Tomcat-applikationsserver: Rediger JAVA_OPTS i filen "Catalina.bat/sh"
WebLogic-applikationsserver: Rediger JAVA_OPTIONS i filen "startWeblogic.cmd"
WildFly/EAP-applikationsserver: Rediger JAVA_OPTS i filen "standalone.conf"
JVM-flag skal kun anvendes ved en JEE-installation af ColdFusion, ikke ved en enkeltstående installation.
COLDFUSION 2021 (version 2021.0.0.323925) og nyere
For applikationsservere
På JEE-installationer skal du indstille følgende JVM-flag: "-Djdk.serialFilter= !.org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;"
i den respektive startfil afhængigt af den anvendte type applikationsserver.
Eksempel:
På en Apache Tomcat-applikationsserver: redigér JAVA_OPTS i filen ‘Catalina.bat/sh’
På en WebLogic-applikationsserver: redigér JAVA_OPTIONS i filen ‘startWeblogic.cmd’
På en WildFly/EAP-applikationsserver: redigér JAVA_OPTS i filen ‘standalone.conf’
Hejs JVM-flagene på en JEE-installation af ColdFusion, ikke på en enkeltstående installation.
Du kan få yderligere oplysninger på https://helpx.adobe.com/dk/security.html eller ved at skrive til PSIRT@adobe.com