Bulletin-ID
Tilgængelige sikkerhedsopdateringer til Adobe ColdFusion | APSB26-12
|
|
Udgivelsesdato |
Prioritet |
|
APSB26-12 |
13. januar 2026 |
1 |
Resumé
Adobe har udgivet sikkerhedsopdateringer til ColdFusion version 2023 og 2025. Denne afhængighedsopdatering løser et kritisk sikkerhedsproblem, der kan føre til eksekvering af vilkårlig kode.
Berørte versioner
|
Produkt |
Opdateringsnummer |
Platform |
|
ColdFusion 2025 |
Opdatering 5 og tidligere versioner |
Alle |
|
ColdFusion 2023 |
Opdatering 17 og tidligere versioner |
Alle |
Løsning
Adobe kategoriserer disse opdateringer med følgende prioritetsgrader og anbefaler, at brugere opdaterer deres installationer til de nyeste versioner:
|
Produkt |
Opdateret version |
Platform |
Prioritetsgrad |
Tilgængelighed |
|---|---|---|---|---|
|
ColdFusion 2025 |
Opdatering 6 |
Alle |
1 |
|
|
ColdFusion 2023 |
Opdatering 18 |
Alle |
1 |
Af sikkerhedsmæssige årsager anbefaler vi på det kraftigste at bruge den nyeste mysql java connector. Læs mere på: https://helpx.adobe.com/dk/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html
Se den opdaterede dokumentation til det serielle filter for at få flere oplysninger om beskyttelse mod usikre deserialiseringsangreb: https://helpx.adobe.com/dk/coldfusion/kb/coldfusion-serialfilter-file.html
Opdatering til afhængigheder
|
CVE-nummer |
Afhængighed |
Virkning af sikkerhedsproblem |
Berørte versioner |
|
CVE-2025-66516 |
Apache Tika |
Vilkårlig kodekørsel |
Opdatering 5 og tidligere Opdatering 17 og tidligere |
Få flere oplysninger på https://lists.apache.org/thread/s5x3k93nhbkqzztp1olxotoyjpdlps9k
Tak til følgende personer:
Adobe vil gerne takke følgende personer for at rapportere dette sikkerhedsproblem til os, så vi bedre kan beskytte vores brugere:
- Brian Reilly (reillyb) -- CVE-2025-61808, CVE-2025-61809
- Nhien Pham (nhienit2010) -- CVE-2025-61812, CVE-2025-61822, CVE-2025-61823
- nbxiglk -- CVE-2025-61810, CVE-2025-61811, CVE-2025-61813, CVE-2025-61821, CVE-2025-61830
- Karol Mazurek (cr1m5on) -- CVE-2025-64897
- bytehacker_sg -- CVE-2025-64898
BEMÆRK: Adobe og HackerOne har indgået et samarbejde til rapportering af programfejl. Hvis du er interesseret i at arbejde med Adobe som ekstern sikkerhedsforsker, kan du tjekke os ud på: https://hackerone.com/adobe
Adobe anbefaler, at du som en sikkerhedsforanstaltning opdaterer din ColdFusion JDK/JRE LTS-version til den senest opdaterede version. ColdFusion-downloadsiden opdateres regelmæssigt for at inkludere de nyeste Java-installationsprogrammer til den JDK-version, som din installation understøtter i henhold til nedenstående skemaer.
Se Skift ColdFusion JVM for at få instruktioner om, hvordan du bruger en ekstern JDK.
Adobe anbefaler også anvendelsen af konfigurationsindstillingerne inkluderet i ColdFusion-sikkerhedsdokumentationen samt at du gennemgår de relevante nedlukningsvejledninger.
ColdFusion JDK-krav
COLDFUSION 2025 (version 2023.0.0.331385) og nyere
For programservere
På JEE-installationer skal du indstille følgende JVM-flag, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " i den respektive opstartsfil, afhængigt af hvilken type programserver der bruges.
Eksempel:
Apache Tomcat-programserver: Rediger JAVA_OPTS i filen "Catalina.bat/sh"
WebLogic-programserver: Rediger JAVA_OPTIONS i filen "startWeblogic.cmd"
WildFly/EAP-programserver: Rediger JAVA_OPTS i filen "standalone.conf"
JVM-flag skal kun indstilles ved en JEE-installation af ColdFusion, ikke ved en enkeltstående installation.
COLDFUSION 2023 (version 2023.0.0.330468) og nyere
For programservere
På JEE-installationer skal du indstille følgende JVM-flag, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;" i den respektive opstartsfil, afhængigt af hvilken type programserver der bruges.
Eksempel:
Apache Tomcat-programserver: Rediger JAVA_OPTS i filen "Catalina.bat/sh"
WebLogic-programserver: Rediger JAVA_OPTIONS i filen "startWeblogic.cmd"
WildFly/EAP-programserver: Rediger JAVA_OPTS i filen "standalone.conf"
JVM-flag skal kun indstilles ved en JEE-installation af ColdFusion, ikke ved en enkeltstående installation.
Du kan få yderligere oplysninger på https://helpx.adobe.com/dk/security.html eller ved at skrive til PSIRT@adobe.com