Adobe-säkerhetsbulletin

Säkerhetsuppdateringar tillgängliga för Adobe ColdFusion | APSB26-90

Bulletin-ID

Publiceringsdatum

Prioritet

APSB26-90

11 augusti 2026

1

Sammanfattning

Adobe har släppt en säkerhetsuppdatering för ColdFusion-versionerna 2025 och 2023. Denna uppdatering löser av avgörande vikt och viktiga sårbarheter som kan resultera i godtycklig kodkörning, privilegieeskalering, kringgående av säkerhetsfunktioner, applikationsöverbelastning och minnesexponering.

 Adobe känner inte till några utnyttjanden i det vilda för någon av problemen som åtgärdas i denna uppdatering.

Berörda versioner

Produkt

Uppdateringsnummer

Plattform

ColdFusion 2025

2025.0.11 och tidigare versioner

Alla

ColdFusion 2023

2023.0.22 och tidigare versioner

Alla

Lösning

Adobe ger dessa uppdateringar följande prioritetsklassificering och rekommenderar användare att uppdatera till den senaste versionen:

Produkt

Uppdaterad version

Plattform

Prioritetsklassificering

Tillgänglighet

ColdFusion 2025

2025.0.12

Alla

1

ColdFusion 2023

2023.0.23

Alla

1

Obs!

Av säkerhetsskäl rekommenderar vi starkt att du använder den senaste MySQL Java-anslutningen. För mer information om dess användning, se: https://helpx.adobe.com/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html

 Se den uppdaterade dokumentationen för seriellt filter för mer information om skydd mot osäkra deserialiseringsattacker: https://helpx.adobe.com/coldfusion/kb/coldfusion-serialfilter-file.html

Sårbarhetsinformation

Sårbarhetskategori Sårbarhetens inverkan Allvarlighet CVSS-baspoäng CVSS-vektor CVE-nummer

Felaktig neutralisering av specialelement som används i ett OS-kommando (”OS-kommandoinjektion”) (CWE-78)

Exekvering av godtycklig kod

Kritisk

10.0

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48362

Felaktig neutralisering av direktiv i dynamiskt utvärderad kod ('Eval Injection') (CWE-95)

Exekvering av godtycklig kod

Kritisk

9.9

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48273

Felaktig auktorisering (CWE-863)

Överbelastningsattack mot program 

Kritisk

9.6

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71384

Cross-site Scripting (XSS) (CWE-79)

Exekvering av godtycklig kod

Kritisk

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

CVE-2026-71386

Felaktig validering av indata (CWE-20)

Eskalering av behörighet

Kritisk

8.7

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

CVE-2026-21273

Felaktig auktorisering (CWE-863)

Exekvering av godtycklig kod

Kritisk

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-71387

Felaktig auktorisering (CWE-863)

Åsidosättning av säkerhetsfunktion

Kritisk

8.4

CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71385

Användning av hårdkodad kryptografisk nyckel (CWE-321)

Åsidosättning av säkerhetsfunktion

Kritisk

8.2

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

CVE-2026-34635

Stackbaserat buffertspill (CWE-122)

Exekvering av godtycklig kod

Kritisk

8.1

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-48440

Felaktig validering av indata (CWE-20)

Åsidosättning av säkerhetsfunktion

Kritisk

8.1

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-21279

Felaktig auktorisering (CWE-863)

Eskalering av behörighet

Kritisk

7.8

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVE-2026-25652

Användning av en trasig eller riskabel kryptografisk algoritm (CWE-327)

Minnesexponering 

Kritisk

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-48386

Felaktig auktorisering (CWE-863)

Åsidosättning av säkerhetsfunktion

Viktigt

7.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L 

CVE-2026-71383

Felaktig auktorisering (CWE-863)

Överbelastningsattack mot program 

Viktigt

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48375

Felaktig kodning eller undvikande av utdata (CWE-116)

Åsidosättning av säkerhetsfunktion

Viktigt

5.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L

CVE-2026-48376

Felaktig validering av indata (CWE-20)

Åsidosättning av säkerhetsfunktion

Viktigt

4.9

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48384

Obs!
Från och med 11 augusti 2026 kan Adobe tilldela en enda CVE-identifierare till internt upptäckta sårbarheter med samma allvarlighetsgrad och CWE-kategori när en version inkluderar systemiska korrigeringar.

Tack:

AnirudhAnand (a0xnirudh) — CVE-2026-71386

Matan Sandori (matans1) — CVE-2026-71384

Brennan D St. John (brennanstjohn) — CVE-2026-71387

Obs!

Adobe rekommenderar att du uppdaterar ColdFusion JDK/JRE LTS-versionen till den senaste uppdaterade versionen som en säker praxis. ColdFusions hämtningssida uppdateras regelbundet för att inkludera de senaste Java-installationsprogrammen för den JDK-version som din installation stöder enligt matriserna nedan. 

Anvisningar om hur du använder en extern JDK finns i Ändra ColdFusion JVM

Adobe rekommenderar också att du använder de säkerhetskonfigurationsinställningar som finns i ColdFusion Security-dokumentationen samt att du läser igenom respektive Lockdown-guide.    

JDK-krav för ColdFusion

COLDFUSION 2025 (version 2023.0.0.331385) och senare versioner
För applikationsservrar

På JEE-installationer ställer du in följande JVM-flagga, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;" i respektive startfil beroende på vilken typ av applikationsserver som används.**

Till exempel:
Apache Tomcat-programserver: utgåva JAVA_OPTS i ”Catalina.bat/sh”-filen
WebLogic-programserver: utgåva JAVA_OPTIONS i ”startWeblogic.cmd”-filen
WildFly/EAP-programserver: utgåva JAVA_OPTS i ”standalone.conf”-filen
Ställ in JVM-flaggor på en JEE-installation av ColdFusion, inte på en fristående installation.

 

COLDFUSION 2023 (version 2023.0.0.330468) och senare versioner
För applikationsservrar

På JEE-installationer ställer du in följande JVM-flagga, “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;" i respektive startfil beroende på vilken typ av applikationsserver som används.

Till exempel:
Apache Tomcat-programserver: utgåva JAVA_OPTS i ”Catalina.bat/sh”-filen
WebLogic-programserver: utgåva JAVA_OPTIONS i ”startWeblogic.cmd”-filen
WildFly/EAP-programserver: utgåva JAVA_OPTS i ”standalone.conf”-filen
Ställ in JVM-flaggor på en JEE-installation av ColdFusion, inte på en fristående installation.

 

COLDFUSION 2021 (version 2021.0.0.323925) och senare

För programservrar   

På JEE-installationer ska följande JVM-flagga anges “: -Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;

i respektive uppstartfil beroende på vilken typ av programserver som används.

Till exempel:   

Apache Tomcat programserver: Redigera JAVA_OPTS i filen Catalina.bat/sh   

WebLogic programserver:  Redigera JAVA_OPTIONS i filen startWeblogic.cmd   

WildFly/EAP programserver:  Redigera JAVA_OPTS i filen standalone.conf   

Ställ in JVM-flaggorna på en JEE-installation av ColdFusion, inte på en fristående installation.   


Mer information finns på https://helpx.adobe.com/se/security.html eller skicka mejl till PSIRT@adobe.com 

Adobe, Inc.

Få hjälp snabbare och enklare

Ny användare?