Adobe Güvenlik Bülteni

Adobe ColdFusion için güvenlik güncellemeleri mevcut | APSB26-119

Bülten No

Yayınlandığı Tarih

Öncelik

APSB26-119

8 Eylül 2026

1

Özet

Adobe, ColdFusion 2025 ve 2023 sürümleri için bir güvenlik güncellemesi yayımladı. Bu güncelleme, rastgele kod yürütülmesine, ayrıcalık yükseltmeye, rastgele dosya sistemi okumasına ve uygulamanın hizmet reddine yol açabilen kritik ve önemli güvenlik açıklarını gidermektedir.

 Adobe, bu güncellemede ele alınan sorunlardan herhangi birinin gerçek ortamlarda istismar edildiğine dair bilgi sahibi değildir.

Etkilenen Sürümler

Ürün

Güncelleme numarası

Platform

ColdFusion 2025

2025.0.12 ve önceki sürümler

Tümü

ColdFusion 2023

2023.0.23 ve önceki sürümler
  

Tümü

Çözüm

Adobe, bu güncellemeleri aşağıdaki öncelik derecelendirmelerine göre sınıflandırır ve kullanıcıların yüklemelerini en yeni sürümlere güncellemelerini önerir:

Ürün

Güncel sürüm

Platform

Öncelik derecelendirmesi

Bulunma Durumu

ColdFusion 2025

2025.0.13

Tümü

1

ColdFusion 2023

2023.0.24

Tümü

1

Not

Güvenlik nedeniyle en son MySQL Java bağlayıcısını kullanmanızı şiddetle öneririz. Kullanımı hakkında daha fazla bilgi için lütfen bkz.: https://helpx.adobe.com/tr/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html

 Güvenli olmayan seri durumundan çıkarma saldırılarına karşı koruma hakkında daha fazla bilgi için güncellenmiş seri filtre belgelerine bakın: https://helpx.adobe.com/tr/coldfusion/kb/coldfusion-serialfilter-file.html

Güvenlik Açığı Detayları

Güvenlik Açığı Kategorisi Güvenlik Açığı Etkisi Önem Derecesi CVSS baz skoru CVSS vektörü CVE Numarası

Dinamik Olarak Değerlendirilen Kodda Yönergelerin Uygun Olmayan Şekilde Etkisiz Hale Getirilmesi ('Eval Enjeksiyonu') (CWE-95)

Rastgele kod yürütme

Kritik

9.9

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48273

SQL Komutunda Kullanılan Özel Unsurların Uygun Olmayan Şekilde Etkisiz Hale Getirilmesi ('SQL Enjeksiyonu') (CWE-89)

Rastgele kod yürütme

Kritik

9.1

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CVE-2026-75746

Dinamik Olarak Değerlendirilen Kodda Yönergelerin Uygun Olmayan Şekilde Etkisiz Hale Getirilmesi ('Eval Enjeksiyonu') (CWE-95)

Rastgele kod yürütme

Kritik

8.6

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

CVE-2026-76190

Cross-site Scripting (Reflected XSS) (CWE-79)

Ayrıcalığı yükseltme

Kritik

8.5

CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N

CVE-2026-75993

Uygunsuz Giriş Doğrulaması (CWE-20)

Rastgele kod yürütme

Kritik

8.4

CVSS:3.1/AV:A/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H

CVE-2026-75999

Uygunsuz Erişim Kontrolü (CWE-284)

Rastgele sistem dosyası okunması

Kritik

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-75998

Kontrolsüz Kaynak Tüketimi (CWE-400)

Uygulama hizmet engelleme

Önemli

6.5

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE-2026-76000

Cross-site Scripting (Reflected XSS) (CWE-79)

Rastgele kod yürütme

Önemli

6.1

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

CVE-2026-76002

Siteler Arası Betik (Depolanan XSS) (CWE-79)

Rastgele kod yürütme

Önemli

4.6

CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

CVE-2026-21269

Not
11 Ağustos 2026 tarihinden itibaren Adobe, bir sürüm sistematik düzeltmeler içerdiğinde, aynı önem derecesine ve CWE kategorisine sahip, şirket içinde keşfedilen güvenlik açıklarına tek bir CVE tanımlayıcısı atayabilir.

Teşekkür:

  • AnirudhAnand (a0xnirudh) — CVE-2026-48273
  • wayne g (waynezinn) — CVE-2026-75746, CVE-2026-75998
  • anonymous_blackzero — CVE-2026-75993
  • Matan Sandori (matans1) — CVE-2026-75999, CVE-2026-76000, CVE-2026-76002
Not

Adobe, güvenli bir uygulama olarak ColdFusion JDK/JRE LTS sürümünüzü en son güncelleme sürümüne güncellemenizi önerir. ColdFusion indirme sayfası, aşağıdaki matrislere göre kurulumunuzun desteklediği JDK sürümü için en son Java yükleyicilerini içerecek şekilde düzenli olarak güncellenir. 

Harici bir JDK'nın nasıl kullanılacağına ilişkin talimatlar için ColdFusion JVM'yi Değiştirme bölümüne bakın. 

Ayrıca Adobe, güvenlik yapılandırma ayarlarının ColdFusion Güvenlik sayfasında belirtildiği şekilde uygulanmasını ve ilgili Kilitleme kılavuzlarının gözden geçirilmesini önerir.    

ColdFusion JDK Gerekliliği

COLDFUSION 2025 (sürüm 2023.0.0.331385) ve üzeri
Uygulama Sunucuları için

JEE kurulumlarında, hangi Uygulama Sunucusu türü kullanılırsa kullanılsın şu JVM uyarısını ayarlayın: “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;".

Örneğin:
Apache Tomcat Uygulama Sunucusu: 'Catalina.bat/sh' dosyasında JAVA_OPTS'u düzenleyin
WebLogic Uygulama Sunucusu: 'startWeblogic.cmd' dosyasında JAVA_OPTIONS'u düzenleyin
WildFly/EAP Uygulama Sunucusu: 'standalone.conf' dosyasında JAVA_OPTS'u düzenleyin
JVM uyarılarını ColdFusion'ın JEE kurulumunda ayarlayın, bağımsız bir kurulumda değil.

 

COLDFUSION 2023 (sürüm 2023.0.0.330468) ve üzeri
Uygulama Sunucuları için

JEE kurulumlarında, hangi Uygulama Sunucusu türü kullanılırsa kullanılsın şu JVM uyarısını ayarlayın: “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;".

Örneğin:
Apache Tomcat Uygulama Sunucusu: 'Catalina.bat/sh' dosyasında JAVA_OPTS'u düzenleyin
WebLogic Uygulama Sunucusu: 'startWeblogic.cmd' dosyasında JAVA_OPTIONS'u düzenleyin
WildFly/EAP Uygulama Sunucusu: 'standalone.conf' dosyasında JAVA_OPTS'u düzenleyin
JVM uyarılarını ColdFusion'ın JEE kurulumunda ayarlayın, bağımsız bir kurulumda değil.

 

COLDFUSION 2021 (Sürümü 2021.0.0.323925) ve üzeri

Uygulama Sunucuları İçin   

JEE yüklemelerinde şu JVM uyarısını ayarlayın: “-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;"

kullanılan Uygulama Sunucusu’nun türüne göre belirli başlangıç dosyasında.

Örneğin:   

Apache Tomcat Uygulama Sunucusu: ‘Catalina.bat/sh’ dosyasında JAVA_OPTS'u düzenleyin   

WebLogic Uygulama Sunucusu: ‘startWeblogic.cmd’ dosyasında JAVA_OPTIONS'ı düzenleyin   

WildFly/EAP Uygulama Sunucusu: ‘standalone.conf’ dosyasında JAVA_OPTS'u düzenleyin   

ColdFusion JEE kurulumunda (tekli kurulumda değil) JVM bayraklarını ayarlayın.   


Daha fazla bilgi için https://helpx.adobe.com/tr/security.html adresini ziyaret edin veya PSIRT@adobe.com adresine e-posta gönderin 

Adobe, Inc.

Daha hızlı ve daha kolay yardım alın

Yeni kullanıcı mısınız?