Adoben tietoturvatiedote

Adobe ColdFusionin tietoturvapäivitykset | APSB26-119

Tiedotteen tunnus

Julkaisupäivä

Prioriteetti

APSB26-119

8. syyskuuta 2026

1

Yhteenveto

Adobe on julkaissut tietoturvapäivityksen ColdFusionin versioille 2025 ja 2023. Tämä päivitys korjaa kriittisiä ja tärkeitä haavoittuvuuksia, jotka voivat johtaa mielivaltaisen koodin suoritukseen, käyttöoikeuksien laajennukseen, mielivaltaiseen tiedostojärjestelmän lukuun ja sovelluksen palvelunestoon.

 Adobe ei ole tietoinen mistään valloillaan olevista ja toimivista hyödyntämis- tai hyväksikäyttötavoista, jotka koskevat tässä päivityksessä käsiteltyjä asioita.

Versiot

Tuote

Päivityksen numero

Ympäristö

ColdFusion 2025

2025.0.12 ja aiemmat versiot

Kaikki

ColdFusion 2023

2023.0.23 ja aiemmat versiot

Kaikki

Ratkaisu

Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon:

Tuote

Päivitetty versio

Ympäristö

Prioriteettiluokitus

Saatavuus

ColdFusion 2025

2025.0.13

Kaikki

1

ColdFusion 2023

2023.0.24

Kaikki

1

Muistiinpano

Tietoturvasyistä suosittelemme vahvasti käyttämään uusinta mysql-java-liitintä. Lisätietoja sen käytöstä on osoitteessa osoitteessa: https://helpx.adobe.com/fi/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html

 Katso päivitetystä sarjasuodattimen dokumentaatiosta lisätietoja suojautumisesta suojaamattomia deserialisointihyökkäyksiä vastaan: https://helpx.adobe.com/fi/coldfusion/kb/coldfusion-serialfilter-file.html

Lisätietoja haavoittuvuuksista

Haavoittuvuusluokka Haavoittuvuuden vaikutus Vakavuus CVSS-peruspisteet CVSS-vektori CVE-numero

Dynaamisesti suoritettavan koodin direktiivien virheellinen neutralointi ('Eval-injektio') (CWE-95)

Mielivaltaisen koodin suoritus

Kriittinen

9.9

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48273

SQL-komennossa käytettyjen erikoiselementtien virheellinen neutralointi (”SQL-injektio”) (CWE-89)

Mielivaltaisen koodin suoritus

Kriittinen

9.1

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CVE-2026-75746

Dynaamisesti suoritettavan koodin direktiivien virheellinen neutralointi ('Eval-injektio') (CWE-95)

Mielivaltaisen koodin suoritus

Kriittinen

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-76190

Sivustojen välinen skriptaus (heijastettu XSS) (CWE-79)

Käyttöoikeuksien laajennus

Kriittinen

8.5

CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-75993

Virheellinen syötteen tarkistus (CWE-20)

Mielivaltaisen koodin suoritus

Kriittinen

8.4

CVSS:3.1/AV:A/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H

CVE-2026-75999

Sopimaton käyttöoikeuksien valvonta (CWE-284)

Mielivaltainen tiedostojärjestelmän luku

Kriittinen

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-75998

Resurssien hallitsematon kulutus (CWE-400)

Sovelluksen palvelunesto

Tärkeää

6.5

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-76000

Sivustojen välinen skriptaus (heijastettu XSS) (CWE-79)

Mielivaltaisen koodin suoritus

Tärkeää

6.1

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N

CVE-2026-76002

Sivustojen välinen skriptaus (tallennettu XSS) (CWE-79)

Mielivaltaisen koodin suoritus

Tärkeää

4.6

CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

CVE-2026-21269

Muistiinpano
11. elokuuta 2026 alkaen Adobe voi määrittää yksittäisen CVE-tunnisteen sisäisesti havaittuihin haavoittuvuuksiin, joilla on sama vakavuusluokitus ja CWE-kategoria, kun julkaisu sisältää systeemisiä korjauksia.

Kiitokset:

  • AnirudhAnand (a0xnirudh) — CVE-2026-48273
  • wayne g (waynezinn) — CVE-2026-75746, CVE-2026-75998
  • anonymous_blackzero — CVE-2026-75993
  • Matan Sandori (matans1) — CVE-2026-75999, CVE-2026-76000, CVE-2026-76002
Muistiinpano

Adobe suosittelee tietoturvatoimena ColdFusion JDK/JRE LTS -version päivittämistä uusimpaan päivitysversioon. ColdFusionin lataussivu päivitetään säännöllisesti siten, että se sisältää uusimmat Java-asennusohjelmat asennuksesi tukemaa JDK-versiota varten alla olevien taulukoiden mukaisesti. 

Ulkoisen JDK:n käyttöä koskevia ohjeita on artikkelissa ColdFusionin JVM:n vaihto

Adobe suosittelee myös, että kaikki ottavat käyttöön ColdFusionin tietoturvadokumentaatiossa esitellyt tietoturva-asetukset ja tutustuvat vastaaviin lukitusoppaisiin.    

ColdFusion JDK -vaatimus

COLDFUSION 2025 (versio 2023.0.0.331385) ja uudemmat
Sovelluspalvelimia varten

EE-asennuksissa aseta seuraava JVM-lippu: ”-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; ” vastaavassa käynnistystiedostossa käytetyn sovelluspalvelimen tyypin mukaan.

Esimerkiksi:
Apache Tomcat -sovelluspalvelin: muokkaa kohdetta JAVA_OPTS tiedostossa ”Catalina.bat/sh”
WebLogic-sovelluspalvelin: muokkaa kohdetta JAVA_OPTIONS tiedostossa ”startWeblogic.cmd”
WildFly/EAP-sovelluspalvelin: muokkaa kohdetta JAVA_OPTS tiedostossa ”standalone.conf”
Aseta JVM-liput ColdFusionin JEE-asennuksessa, ei erillisasennuksessa.

 

COLDFUSION 2023 (versio 2023.0.0.330468) ja uudemmat
Sovelluspalvelimia varten

EE-asennuksissa aseta seuraava JVM-lippu: ”-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;;” vastaavassa käynnistystiedostossa käytetyn sovelluspalvelimen tyypin mukaan.

Esimerkiksi:
Apache Tomcat -sovelluspalvelin: muokkaa kohdetta JAVA_OPTS tiedostossa ”Catalina.bat/sh”
WebLogic-sovelluspalvelin: muokkaa kohdetta JAVA_OPTIONS tiedostossa ”startWeblogic.cmd”
WildFly/EAP-sovelluspalvelin: muokkaa kohdetta JAVA_OPTS tiedostossa ”standalone.conf”
Aseta JVM-liput ColdFusionin JEE-asennuksessa, ei erillisasennuksessa.

 

COLDFUSION 2021 (versiot 2021.0.0.323925) ja uudemmat

Sovelluspalvelimia varten   

JEE-asennuksissa aseta seuraava JVM-lippu: ”-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;

vastaavassa käynnistystiedostossa käytetyn sovelluspalvelimen tyypin mukaan.

Esimerkiksi:   

Muokkaa Apache Tomcat -sovelluspalvelimella JAVA_OPTS-kohdetta ”Catalina.bat/sh”-tiedostossa   

Muokkaa WebLogic-sovelluspalvelimella JAVA_OPTIONS-kohdetta ”startWeblogic.cmd”-tiedostossa   

Muokkaa WildFly/EAP-sovelluspalvelimella JAVA_OPTS-kohdetta ”standalone.conf”-tiedostossa   

Määritä JVM-liput ColdFusionin JEE-asennuksessa, mutta ei erillisasennuksessa.   


Saat lisätietoja siirtymällä osoitteeseen https://helpx.adobe.com/fi/security.html tai lähettämällä sähköpostia osoitteeseen PSIRT@adobe.com 

Adobe, Inc.

Pyydä apua nopeammin ja helpommin

Oletko uusi käyttäjä?