Bulletin-ID
Sikkerhetsoppdateringer tilgjengelige for Adobe ColdFusion | APSB26-119
|
|
Publiseringsdato |
Prioritet |
|
APSB26-119 |
8. september 2026 |
1 |
Sammendrag
Adobe har utgitt en sikkerhetsoppdatering for ColdFusion-versjonene 2025 og 2023. Denne oppdateringen løser kritiske og viktige sårbarheter som kan føre til vilkårlig kodekjøring, privilegieeskalering, vilkårlig filsystemlesing og tjenestenekt for applikasjoner.
Adobe er ikke klar over noen aktive utnyttelser av noen av problemene som håndteres i denne oppdateringen.
Berørte versjoner
|
Produkt |
Oppdateringsnummer |
Plattform |
|
ColdFusion 2025 |
2025.0.12 og tidligere versjoner |
Alle |
|
ColdFusion 2023 |
2023.0.23 og tidligere versjoner |
Alle |
Løsning
Adobe kategoriserer disse oppdateringene med følgende prioritetsklassifisering og anbefaler at brukerne oppdaterer installasjonene til de nyeste versjonene:
|
Produkt |
Oppdatert versjon |
Plattform |
Prioritet Klassifisering |
Tilgjengelighet |
|---|---|---|---|---|
|
ColdFusion 2025 |
2025.0.13 |
Alle |
1 |
|
|
ColdFusion 2023 |
2023.0.24 |
Alle |
1 |
Av sikkerhetsgrunner anbefaler vi på det sterkeste at du bruker den nyeste mysql java-kontakten. For mer informasjon om bruken, se: https://helpx.adobe.com/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html
Se den oppdaterte dokumentasjonen for seriefilter for mer informasjon om beskyttelse mot usikre deserialiseringsangrep: https://helpx.adobe.com/coldfusion/kb/coldfusion-serialfilter-file.html
Informasjon om sikkerhetsproblemet
| Sikkerhetsproblemkategori | Sikkerhetsprobleminnvirkning | Alvorlighetsgrad | CVSS grunnscore | CVSS-vektor | CVE-nummer |
Ukorrekt nøytralisering av direktiver i dynamisk evaluert kode ('Eval Injection') (CWE-95) |
Kjøring av vilkårlig kode |
Kritisk |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-48273 |
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (CWE-89) |
Kjøring av vilkårlig kode |
Kritisk |
9.1 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75746 |
Ukorrekt nøytralisering av direktiver i dynamisk evaluert kode ('Eval Injection') (CWE-95) |
Kjøring av vilkårlig kode |
Kritisk |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-76190 |
Skriping på tvers av nettsteder (Reflektert XSS) (CWE-79) |
Rettighetsutvidelse |
Kritisk |
8.5 |
CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-75993 |
Feil inndatavalidering (CWE-20) |
Kjøring av vilkårlig kode |
Kritisk |
8.4 |
CVSS:3.1/AV:A/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
CVE-2026-75999 |
Feil tilgangskontroll (CWE-284) |
Vilkårlig lesing av filsystem |
Kritisk |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2026-75998 |
Ukontrollert ressursforbruk (CWE-400) |
Tjenestenekt for program |
Viktig |
6.5 |
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-76000 |
Skriping på tvers av nettsteder (Reflektert XSS) (CWE-79) |
Kjøring av vilkårlig kode |
Viktig |
6.1 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
CVE-2026-76002 |
Skripting på tvers av nettsteder (lagret XSS) (CWE-79) |
Kjøring av vilkårlig kode |
Viktig |
4.6 |
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
CVE-2026-21269 |
Anerkjennelser:
- AnirudhAnand (a0xnirudh) — CVE-2026-48273
- wayne g (waynezinn) — CVE-2026-75746, CVE-2026-75998
- anonymous_blackzero — CVE-2026-75993
- Matan Sandori (matans1) — CVE-2026-75999, CVE-2026-76000, CVE-2026-76002
Adobe anbefaler at du oppdaterer ColdFusion JDK/JRE LTS-versjonen til den nyeste oppdateringsutgivelsen som et sikkerhetstiltak. Nedlastingssiden ColdFusion oppdateres jevnlig for å inkludere de nyeste Java-installasjonsprogrammene for den JDK-versjonen som støttes av installasjonen, i henhold til matrisene nedenfor.
Du finner instruksjoner om hvordan du bruker et eksternt JDK under Endre ColdFusion JVM.
Adobe anbefaler også kunden å anvende innstillingene for sikkerhetskonfigurasjon som beskrevet i ColdFusion sikkerhetsdokumentasjon og se respektive veiledninger om låsing.
Krav for ColdFusion JDK
COLDFUSION 2025 (versjon 2023.0.0.331385) og høyere
For applikasjonsservere
på JEE-installasjoner angir du følgende JVM-flagg, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " i respektive oppstartsfil avhengig av typen applikasjonsserver som brukes.
Eksempel:
Applikasjonsserveren Apache Tomcat: Rediger JAVA_OPTS i filen Catalina.bat/sh
WebLogic-applikasjonsserver: Rediger JAVA_OPTIONS i filen startWeblogic.cmd
Applikasjonsserveren WildFly/EAP: Rediger JAVA_OPTS i filen standalone.conf
Sett JVM-flaggene på en JEE-installasjon av ColdFusion, ikke på en frittstående installasjon.
COLDFUSION 2023 (versjon 2023.0.0.330468) og høyere
For applikasjonsservere
på JEE-installasjoner angir du følgende JVM-flagg, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " i respektive oppstartsfil avhengig av typen applikasjonsserver som brukes.
Eksempel:
Applikasjonsserveren Apache Tomcat: Rediger JAVA_OPTS i filen Catalina.bat/sh
WebLogic-applikasjonsserver: Rediger JAVA_OPTIONS i filen startWeblogic.cmd
Applikasjonsserveren WildFly/EAP: Rediger JAVA_OPTS i filen standalone.conf
Sett JVM-flaggene på en JEE-installasjon av ColdFusion, ikke på en frittstående installasjon.
COLDFUSION 2021 (Versjon 2021.0.0.323925) og nyere
For applikasjonsservere
På JEE-installasjoner angir du følgende JVM-flagg, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;"
i respektive oppstartsfil avhengig av typen applikasjonsserver som brukes.
For eksempel:
Apache Tomcat-applikasjonsserver: Rediger JAVA_OPTS i filen Catalina.bat/sh
WebLogic-applikasjonsserver: Rediger JAVA_OPTIONS i filen startWeblogic.cmd
WildFly/EAP-applikasjonsserver: Rediger JAVA_OPTS i filen standalone.conf
Sett JVM-flaggene på en JEE-installasjon av ColdFusion, ikke på en frittstående installasjon.
Hvis du vil ha mer informasjon, kan du se https://helpx.adobe.com/no/security.html eller sende en e-postmelding til PSIRT@adobe.com