Adobe sikkerhedsbulletin

Tilgængelige sikkerhedsopdateringer til Adobe ColdFusion | APSB26-12

Bulletin-ID

Udgivelsesdato

Prioritet

APSB26-12

13. januar 2026

1

Resumé

Adobe har udgivet sikkerhedsopdateringer til ColdFusion version 2023 og 2025. Denne afhængighedsopdatering løser et kritisk sikkerhedsproblem, der kan føre til eksekvering af vilkårlig kode.

Berørte versioner

Produkt

Opdateringsnummer

Platform

ColdFusion 2025

Opdatering 5 og tidligere versioner

Alle

ColdFusion 2023

Opdatering 17 og tidligere versioner

Alle

Løsning

Adobe kategoriserer disse opdateringer med følgende prioritetsgrader og anbefaler, at brugere opdaterer deres installationer til de nyeste versioner:

Produkt

Opdateret version

Platform

Prioritetsgrad

Tilgængelighed

ColdFusion 2025

Opdatering 6

Alle

1

ColdFusion 2023

Opdatering 18

Alle

1

Bemærk:

Af sikkerhedsmæssige årsager anbefaler vi på det kraftigste at bruge den nyeste mysql java connector. Læs mere på: https://helpx.adobe.com/dk/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html

 Se den opdaterede dokumentation til det serielle filter for at få flere oplysninger om beskyttelse mod usikre deserialiseringsangreb: https://helpx.adobe.com/dk/coldfusion/kb/coldfusion-serialfilter-file.html

Opdatering til afhængigheder

CVE-nummer

Afhængighed

Virkning af sikkerhedsproblem

Berørte versioner

CVE-2025-66516

Apache Tika

Vilkårlig kodekørsel

Opdatering 5 og tidligere

Opdatering 17 og tidligere

Tak til følgende personer:

Adobe vil gerne takke følgende personer for at rapportere dette sikkerhedsproblem til os, så vi bedre kan beskytte vores brugere:   

  • Brian Reilly (reillyb) -- CVE-2025-61808, CVE-2025-61809
  • Nhien Pham (nhienit2010) -- CVE-2025-61812, CVE-2025-61822, CVE-2025-61823
  • nbxiglk -- CVE-2025-61810, CVE-2025-61811, CVE-2025-61813, CVE-2025-61821, CVE-2025-61830
  • Karol Mazurek (cr1m5on) -- CVE-2025-64897
  • bytehacker_sg -- CVE-2025-64898

BEMÆRK: Adobe og HackerOne har indgået et samarbejde til rapportering af programfejl. Hvis du er interesseret i at arbejde med Adobe som ekstern sikkerhedsforsker, kan du tjekke os ud på: https://hackerone.com/adobe

Bemærk:

Adobe anbefaler, at du som en sikkerhedsforanstaltning opdaterer din ColdFusion JDK/JRE LTS-version til den senest opdaterede version. ColdFusion-downloadsiden opdateres regelmæssigt for at inkludere de nyeste Java-installationsprogrammer til den JDK-version, som din installation understøtter i henhold til nedenstående skemaer. 

Se Skift ColdFusion JVM for at få instruktioner om, hvordan du bruger en ekstern JDK. 

Adobe anbefaler også anvendelsen af konfigurationsindstillingerne inkluderet i ColdFusion-sikkerhedsdokumentationen samt at du gennemgår de relevante nedlukningsvejledninger.    

ColdFusion JDK-krav

COLDFUSION 2025 (version 2023.0.0.331385) og nyere
For programservere

På JEE-installationer skal du indstille følgende JVM-flag, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " i den respektive opstartsfil, afhængigt af hvilken type programserver der bruges.

Eksempel:
Apache Tomcat-programserver: Rediger JAVA_OPTS i filen "Catalina.bat/sh"
WebLogic-programserver: Rediger JAVA_OPTIONS i filen "startWeblogic.cmd"
WildFly/EAP-programserver: Rediger JAVA_OPTS i filen "standalone.conf"
JVM-flag skal kun indstilles ved en JEE-installation af ColdFusion, ikke ved en enkeltstående installation.

 

COLDFUSION 2023 (version 2023.0.0.330468) og nyere
For programservere

På JEE-installationer skal du indstille følgende JVM-flag, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;" i den respektive opstartsfil, afhængigt af hvilken type programserver der bruges.

Eksempel:
Apache Tomcat-programserver: Rediger JAVA_OPTS i filen "Catalina.bat/sh"
WebLogic-programserver: Rediger JAVA_OPTIONS i filen "startWeblogic.cmd"
WildFly/EAP-programserver: Rediger JAVA_OPTS i filen "standalone.conf"
JVM-flag skal kun indstilles ved en JEE-installation af ColdFusion, ikke ved en enkeltstående installation.


Du kan få yderligere oplysninger på https://helpx.adobe.com/dk/security.html eller ved at skrive til PSIRT@adobe.com 

Adobe, Inc.

Få hjælp hurtigere og nemmere

Ny bruger?