Adobe sikkerhedsbulletin

Sikkerhedsopdateringer tilgængelige til Adobe ColdFusion | APSB26-90

Bulletin-ID

Udgivelsesdato

Prioritet

APSB26-90

11. august 2026

1

Resumé

Adobe har udgivet en sikkerhedsopdatering til ColdFusion-versionerne 2025 og 2023. Denne opdatering løser kritiske og vigtige sårbarheder, der kan resultere i vilkårlig kodeudførelse, rettighedsforøgelse, omgåelse af sikkerhedsfunktioner, tjenestenægtelse for applikationer og eksponering af hukommelse.

 Adobe har ikke kendskab til aktive angreb på nogen af de sårbarheder, der behandles i denne opdatering.

Berørte versioner

Produkt

Opdateringsnummer

Platform

ColdFusion 2025

2025.0.11 og tidligere versioner

Alle

ColdFusion 2023

2023.0.22 og tidligere versioner

Alle

Løsning

Adobe kategoriserer disse opdateringer med følgende prioritetsgrader og anbefaler, at brugere opdaterer deres installationer til de nyeste versioner:

Produkt

Opdateret version

Platform

Prioritetsgrad

Tilgængelighed

ColdFusion 2025

2025.0.12

Alle

1

ColdFusion 2023

2023.0.23

Alle

1

Note

Af sikkerhedsmæssige årsager anbefaler vi på det kraftigste at bruge den nyeste mysql java connector. Læs mere på: https://helpx.adobe.com/dk/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html

 Se den opdaterede dokumentation til det serielle filter for at få flere oplysninger om beskyttelse mod usikre deserialiseringsangreb: https://helpx.adobe.com/dk/coldfusion/kb/coldfusion-serialfilter-file.html

Sikkerhedsoplysninger

Sikkerhedskategori Virkning af sikkerhedsproblem Alvorlighed CVSS-basisscore CVSS-vektor CVE-nummer

Ukorrekt neutralisering af særlige elementer, der bruges i en OS-kommando ('OS Command Injection') (CWE-78)

Vilkårlig kodekørsel

Kritisk

10.0

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48362

Utilstrækkelig neutralisering af direktiver i dynamisk evalueret kode ('Eval Injection') (CWE-95)

Vilkårlig kodekørsel

Kritisk

9.9

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48273

Ukorrekt autorisation (CWE-863)

Denial-of-service for applikation 

Kritisk

9.6

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71384

Cross-site-scripting (XSS) (CWE-79)

Vilkårlig kodekørsel

Kritisk

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

CVE-2026-71386

Ukorrekt input-validering (CWE-20)

Eskalering af rettigheder

Kritisk

8.7

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

CVE-2026-21273

Ukorrekt autorisation (CWE-863)

Vilkårlig kodekørsel

Kritisk

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-71387

Ukorrekt autorisation (CWE-863)

Sikkerhedsomgåelse

Kritisk

8.4

CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71385

Brug af hårdkodet kryptografisk nøgle (CWE-321)

Sikkerhedsomgåelse

Kritisk

8.2

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

CVE-2026-34635

Heap-baseret bufferoverløb (CWE-122)

Vilkårlig kodekørsel

Kritisk

8.1

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-48440

Ukorrekt input-validering (CWE-20)

Sikkerhedsomgåelse

Kritisk

8.1

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-21279

Ukorrekt autorisation (CWE-863)

Eskalering af rettigheder

Kritisk

7.8

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVE-2026-25652

Brug af en defekt eller risikabel kryptografisk algoritme (CWE-327)

Hukommelseslækage 

Kritisk

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-48386

Ukorrekt autorisation (CWE-863)

Sikkerhedsomgåelse

Vigtigt

7.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L 

CVE-2026-71383

Ukorrekt autorisation (CWE-863)

Denial-of-service for applikation 

Vigtigt

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48375

Ukorrekt kodning eller escaping af output (CWE-116)

Sikkerhedsomgåelse

Vigtigt

5.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L

CVE-2026-48376

Ukorrekt input-validering (CWE-20)

Sikkerhedsomgåelse

Vigtigt

4.9

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48384

Note
Fra 11. august 2026 kan Adobe tildele én CVE-identifikator til internt opdagede sårbarheder med samme alvorlighedsvurdering og CWE-kategori, når en udgivelse omfatter systemiske rettelser.

Tak til følgende personer:

AnirudhAnand (a0xnirudh) — CVE-2026-71386

Matan Sandori (matans1) — CVE-2026-71384

Brennan D St. John (brennanstjohn) — CVE-2026-71387

Note

Adobe anbefaler, at du som en sikkerhedsforanstaltning opdaterer din ColdFusion JDK/JRE LTS-version til den senest opdaterede version. ColdFusion-downloadsiden opdateres regelmæssigt for at inkludere de nyeste Java-installationsprogrammer til den JDK-version, som din installation understøtter i henhold til nedenstående skemaer. 

Se Skift ColdFusion JVM for at få instruktioner om, hvordan du bruger en ekstern JDK. 

Adobe anbefaler også anvendelsen af konfigurationsindstillingerne inkluderet i ColdFusion-sikkerhedsdokumentationen samt at du gennemgår de relevante nedlukningsvejledninger.    

ColdFusion JDK-krav

COLDFUSION 2025 (version 2023.0.0.331385) og nyere
For applikationsservere

På JEE-installationer skal du indstille følgende JVM-flag, "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " i den respektive opstartsfil afhængigt af, hvilken type applikationsserver der bruges.

Eksempel:
Apache Tomcat-applikationsserver: Rediger JAVA_OPTS i filen "Catalina.bat/sh"
WebLogic-applikationsserver: Rediger JAVA_OPTIONS i filen "startWeblogic.cmd"
WildFly/EAP-applikationsserver: Rediger JAVA_OPTS i filen "standalone.conf"
JVM-flag skal kun anvendes ved en JEE-installation af ColdFusion, ikke ved en enkeltstående installation.

 

COLDFUSION 2023 (version 2023.0.0.330468) og nyere
For applikationsservere

På JEE-installationer skal du indstille følgende JVM-flag, "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " i den respektive opstartsfil afhængigt af, hvilken type applikationsserver der bruges.

Eksempel:
Apache Tomcat-applikationsserver: Rediger JAVA_OPTS i filen "Catalina.bat/sh"
WebLogic-applikationsserver: Rediger JAVA_OPTIONS i filen "startWeblogic.cmd"
WildFly/EAP-applikationsserver: Rediger JAVA_OPTS i filen "standalone.conf"
JVM-flag skal kun anvendes ved en JEE-installation af ColdFusion, ikke ved en enkeltstående installation.

 

COLDFUSION 2021 (version 2021.0.0.323925) og nyere

For applikationsservere   

På JEE-installationer skal du indstille følgende JVM-flag: "-Djdk.serialFilter= !.org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;"

i den respektive startfil afhængigt af den anvendte type applikationsserver.

Eksempel:   

På en Apache Tomcat-applikationsserver: redigér JAVA_OPTS i filen ‘Catalina.bat/sh’   

På en WebLogic-applikationsserver: redigér JAVA_OPTIONS i filen ‘startWeblogic.cmd’   

På en WildFly/EAP-applikationsserver: redigér JAVA_OPTS i filen ‘standalone.conf’   

Hejs JVM-flagene på en JEE-installation af ColdFusion, ikke på en enkeltstående installation.   


Du kan få yderligere oplysninger på https://helpx.adobe.com/dk/security.html eller ved at skrive til PSIRT@adobe.com 

Adobe, Inc.

Få hjælp hurtigere og nemmere

Ny bruger?