Buletin de securitate Adobe

Actualizări de securitate disponibile pentru Adobe ColdFusion | APSB26-119

ID buletin

Data publicării

Prioritatea

APSB26-119

8 septembrie 2026

1

Sumar

Adobe a lansat o actualizare de securitate pentru versiunile ColdFusion 2025 și 2023. Această actualizare rezolvă vulnerabilități critice și importante care ar putea duce la execuția arbitrară de cod, escaladarea privilegiilor, citirea arbitrară a sistemului de fișiere și refuzul serviciului aplicației.

 Adobe nu are cunoștință de niciun exploit în natură pentru oricare dintre problemele abordate în această actualizare.

Versiunile afectate

Produs

Număr actualizare

Platformă

ColdFusion 2025

2025.0.12 și versiunile anterioare

Toate

ColdFusion 2023

2023.0.23 și versiunile anterioare

Toate

Soluție

Adobe clasifică aceste actualizări cu următoarele evaluări de prioritate și recomandă utilizatorilor să își actualizeze instalările la cele mai recente versiuni:

Produs

Versiune actualizată

Platformă

Evaluare a priorității

Disponibilitate

ColdFusion 2025

2025.0.13

Toate

1

ColdFusion 2023

2023.0.24

Toate

1

Notă

Din motive de securitate, vă recomandăm insistent să utilizați cea mai recentă versiune a conectorului java mysql. Pentru mai multe informații despre utilizarea sa, vă rugăm să consultați: https://helpx.adobe.com/ro/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html

 Consultați documentația actualizată pentru filtrul serial pentru mai multe detalii privind protecția împotriva atacurilor de deserializare nesigură: https://helpx.adobe.com/ro/coldfusion/kb/coldfusion-serialfilter-file.html

Detalii privind vulnerabilitatea

Categoria de vulnerabilitate Impactul vulnerabilității Severitate Scor de bază CVSS Vector CVSS Număr CVE

Neutralizarea necorespunzătoare a directivelor în codul evaluat dinamic ('Eval Injection') (CWE-95)

Executare de cod arbitrară

Critică

9.9

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48273

Neutralizarea incorectă a elementelor speciale utilizate într-o comandă SQL ('Injectarea SQL') (CWE-89)

Executare de cod arbitrară

Critică

9.1

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CVE-2026-75746

Neutralizarea necorespunzătoare a directivelor în codul evaluat dinamic ('Eval Injection') (CWE-95)

Executare de cod arbitrară

Critică

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-76190

Scriptare între site-uri (XSS reflectat) (CWE-79)

Escaladarea privilegiilor

Critică

8.5

CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-75993

Validare neadecvată a intrării (CWE-20)

Executare de cod arbitrară

Critică

8.4

CVSS:3.1/AV:A/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H

CVE-2026-75999

Control inadecvat al accesului (CWE-284)

Citire arbitrară din sistemul de fișiere

Critică

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-75998

Consum necontrolat de resurse (CWE-400)

Refuz de serviciu pentru aplicație

Importantă

6.5

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-76000

Scriptare între site-uri (XSS reflectat) (CWE-79)

Executare de cod arbitrară

Importantă

6.1

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

CVE-2026-76002

Scriptare între site-uri (XSS stocat) (CWE-79)

Executare de cod arbitrară

Importantă

4.6

CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

CVE-2026-21269

Notă
Începând cu 11 august 2026, Adobe poate atribui un singur identificator CVE vulnerabilităților descoperite intern cu aceeași evaluare de severitate și categorie CWE când o lansare include remedieri sistemice.

Mențiuni:

  • AnirudhAnand (a0xnirudh) — CVE-2026-48273
  • wayne g (waynezinn) — CVE-2026-75746, CVE-2026-75998
  • anonymous_blackzero — CVE-2026-75993
  • Matan Sandori (matans1) — CVE-2026-75999, CVE-2026-76000, CVE-2026-76002
Notă

Adobe recomandă actualizarea versiunii LTS JDK/JRE ColdFusion la ultima actualizare lansată, ca măsură de securitate. Pagina de descărcări ColdFusion este actualizată în mod regulat pentru a include cele mai recente programe de instalare Java pentru versiunea JDK pe care o acceptă instalarea dumneavoastră, conform matricelor de mai jos. 

Pentru instrucțiuni privind modul de utilizare a unui JDK extern, consultați Schimbare JVM ColdFusion

Adobe recomandă, de asemenea, aplicarea setărilor de configurare a securității incluse în documentația ColdFusion Security, precum și revizuirea ghidurilor Lockdown respective.    

Cerință JDK ColdFusion

COLDFUSION 2025 (versiunea 2023.0.0.331385) și versiunile ulterioare
Pentru servere de aplicații

La instalările JEE, setați următorul marcaj JVM, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " în fișierul de pornire respectiv în funcție de tipul de Server de aplicații utilizat.

De exemplu:
Serverul de aplicații Apache Tomcat: editați JAVA_OPTS în fișierul 'Catalina.bat/sh'
Serverul de aplicații WebLogic: editați JAVA_OPTIONS în fișierul 'startWeblogic.cmd'
Serverul de aplicații WildFly/EAP: editați JAVA_OPTS în fișierul 'standalone.conf'
Setați marcajele JVM pe o instalare JEE de ColdFusion, nu pe o instalare independentă.

 

COLDFUSION 2023 (versiunea 2023.0.0.330468) și versiunile ulterioare
Pentru servere de aplicații

La instalările JEE, setați următorul marcaj JVM, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " în fișierul de pornire respectiv în funcție de tipul de Server de aplicații utilizat.

De exemplu:
Serverul de aplicații Apache Tomcat: editați JAVA_OPTS în fișierul 'Catalina.bat/sh'
Serverul de aplicații WebLogic: editați JAVA_OPTIONS în fișierul 'startWeblogic.cmd'
Serverul de aplicații WildFly/EAP: editați JAVA_OPTS în fișierul 'standalone.conf'
Setați marcajele JVM pe o instalare JEE de ColdFusion, nu pe o instalare independentă.

 

COLDFUSION 2021 (Versiunea 2021.0.0.323925) și mai recent

Pentru servere de aplicații   

Pe instalările JEE, setați următorul marcaj JVM, -Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;"

în fișierul de pornire corespunzător, în funcție de tipul de server de aplicații utilizat.

De exemplu:   

Pe serverul de aplicații Apache Tomcat: editați JAVA_OPTS în fișierul „Catalina.bat/sh”   

Serverul de aplicații WebLogic: editați JAVA_OPTIONS în fișierul „startWeblogic.cmd”   

Serverul de aplicații WildFly/EAP: editați JAVA_OPTS în fișierul „standalone.conf”   

Setați marcajele JVM pe o instalare JEE de ColdFusion, nu pe o instalare independentă.   


Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com 

Adobe, Inc.

Obțineți ajutor mai rapid și mai ușor

Utilizator nou?