Идентификатор бюллетеня
Обновления системы безопасности для Adobe ColdFusion | APSB26-119
|
|
Дата публикации |
Приоритет |
|
APSB26-119 |
8 сентября, 2026 г. |
1 |
Сводка
Компания Adobe выпустила обновление безопасности для версий ColdFusion 2025 и 2023. Это обновление устраняет критические и важные уязвимости, которые могут привести к выполнению произвольного кода, повышению уровня полномочий, произвольному чтению из файловой системы и отказу в обслуживании приложений.
Adobe не имеет информации о свободном характере использования этих проблем в данном обновлении.
Затронутые версии
|
Продукт |
Номер обновления |
Платформа |
|
ColdFusion 2025 |
2025.0.12 и более ранние версии |
Все |
|
ColdFusion 2023 |
2023.0.23 и более ранние версии |
Все |
Решение
Adobe категоризирует эти обновления при помощи рейтингов приоритета и рекомендует пользователям обновлять установленное ПО до последних версий:
|
Продукт |
Обновленная версия |
Платформа |
Рейтинг приоритета |
Доступность |
|---|---|---|---|---|
|
ColdFusion 2025 |
2025.0.13 |
Все |
1 |
|
|
ColdFusion 2023 |
2023.0.24 |
Все |
1 |
В целях безопасности мы настоятельно рекомендуем использовать последнюю версию программы MySQL Java Connector. Для получения более подробной информации о ее использовании см. страницу https://helpx.adobe.com/ru/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html
Более подробную информацию о защите от атак по небезопасной десериализации см. в обновленной документации по серийному фильтру на странице https://helpx.adobe.com/ru/coldfusion/kb/coldfusion-serialfilter-file.html
Сведения об уязвимости
| Категория уязвимости | Влияние уязвимости | Серьезность | Базовая оценка CVSS | Вектор CVSS | Номер CVE |
Неправильная нейтрализация директив в динамически вычисляемом коде («Внедрение Eval») (CWE-95) |
Выполнение произвольного кода |
Критический |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-48273 |
Неправильная нейтрализация специальных элементов, используемых в команде ОС (Внедрение SQL-кода) (CWE-89) |
Выполнение произвольного кода |
Критический |
9.1 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75746 |
Неправильная нейтрализация директив в динамически вычисляемом коде («Внедрение Eval») (CWE-95) |
Выполнение произвольного кода |
Критический |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
CVE-2026-76190 |
Межсайтовый скриптинг (отраженный) (CWE-79) |
Повышение уровня полномочий |
Критический |
8.5 |
CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-75993 |
Неправильная проверка ввода (CWE-20) |
Выполнение произвольного кода |
Критический |
8.4 |
CVSS:3.1/AV:A/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
CVE-2026-75999 |
Неправильный контроль доступа (CWE-284) |
Чтение в произвольной файловой системе |
Критический |
7,5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2026-75998 |
Неконтролируемое потребление ресурсов (CWE-400) |
Отказ в обслуживании приложения |
Важно |
6.5 |
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
CVE-2026-76000 |
Межсайтовый скриптинг (отраженный) (CWE-79) |
Выполнение произвольного кода |
Важно |
6,1 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
CVE-2026-76002 |
Межсайтовый скриптинг (сохраненный) (CWE-79) |
Выполнение произвольного кода |
Важно |
4.6 |
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
CVE-2026-21269 |
Благодарности:
- AnirudhAnand (a0xnirudh) — CVE-2026-48273
- wayne g (waynezinn) — CVE-2026-75746, CVE-2026-75998
- anonymous_blackzero — CVE-2026-75993
- Matan Sandori (matans1) — CVE-2026-75999, CVE-2026-76000, CVE-2026-76002
В целях безопасности Adobe рекомендует обновить ColdFusion JDK/JRE версии LTS до последней версии выпуска. Страница загрузки ColdFusion регулярно обновляется и включает в себя последние версии инсталляторов Java для JDK, поддерживаемых вашей установкой, в соответствии с приведенными ниже матрицами.
Инструкции по использованию внешнего JDK см. на сайте Change ColdFusion JVM.
Компания Adobe рекомендует применять параметры конфигурации безопасности, приведенные в документации ColdFusion Security, а также ознакомиться с соответствующими руководствами Lockdown.
Требования для набора средств ColdFusion JDK
COLDFUSION 2025 (версия 2023.0.0.331385) и выше
Для серверов приложений
В настройках JEE установите следующий флаг JVM “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " в соответствующем файле запуска в зависимости от типа используемого сервера приложений.
Например:
Сервер приложений Apache Tomcat: отредактируйте JAVA_OPTS в файле «Catalina.bat/sh»
Сервер приложений WebLogic: отредактируйте JAVA_OPTIONS в файле «startWeblogic.cmd»
Сервер приложений WildFly/EAP: отредактируйте JAVA_OPTS в файле «standalone.conf»
Установите флаги JVM при установке JEE для ColdFusion, а не для автономной установки.
COLDFUSION 2023 (версия 2023.0.0.330468) и выше
Для серверов приложений
В настройках JEE установите следующий флаг JVM “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**; " в соответствующем файле запуска в зависимости от типа используемого сервера приложений.
Например:
Сервер приложений Apache Tomcat: отредактируйте JAVA_OPTS в файле «Catalina.bat/sh»
Сервер приложений WebLogic: отредактируйте JAVA_OPTIONS в файле «startWeblogic.cmd»
Сервер приложений WildFly/EAP: отредактируйте JAVA_OPTS в файле «standalone.conf»
Установите флаги JVM при установке JEE для ColdFusion, а не для автономной установки.
COLDFUSION 2021 (версия 2021.0.0.323925) и выше
Для серверов приложений
В настройках JEE установите следующий флаг JVM “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;"
в соответствующем файле запуска в зависимости от типа используемого сервера приложений.
Например:
На сервере приложений Apache Tomcat измените раздел JAVA_OPTS в файле Catalina.bat/sh
На сервере приложений WebLogic измените раздел JAVA_OPTIONS в файле startWeblogic.cmd
На сервере приложений WildFly/EAP измените раздел JAVA_OPTS в файле standalone.conf
Установите флаги JVM при установке JEE для ColdFusion, а не для автономной установки.
Для получения дополнительной информации посетите сайт https://helpx.adobe.com/ru/security.html или отправьте сообщение по адресу PSIRT@adobe.com