Adobe 安全性公告

發佈 Adobe ColdFusion 的安全性更新 | APSB26-90

安全性公告 ID

發布日期

優先順序

APSB26-90

2026 年 8 月 11 日

1

摘要

Adobe 發佈了 ColdFusion 2025 和 2023 版本的安全性更新。此更新解決了重大重要漏洞,這些漏洞可能導致任意程式碼執行、權限提升、安全性功能繞過、應用程式阻斷服務和記憶體洩漏。

 Adobe 目前尚未發現本更新所解決的任何問題遭人利用之情事。

受影響的版本

產品

更新編號

平台

ColdFusion 2025

2025.0.11 及更早版本

全部

ColdFusion 2023

2023.0.22 及更早版本

全部

解決方法

Adobe 將這些更新歸類為以下的優先順序分級,並建議使用者將其安裝更新為最新版本:

產品

已更新的版本

平台

優先順序分級

可用性

ColdFusion 2025

2025.0.12

全部

1

ColdFusion 2023

2023.0.23

全部

1

備註

基於安全原因,我們強烈建議您使用最新的 mysql java 連接器。 如需更多使用相關詳細資訊,請參閱: https://helpx.adobe.com/tw/coldfusion/kb/coldfusion-configuring-mysql-jdbc.html

 請參閱更新的序列篩選文件,深入瞭解如何防止不安全的還原序列化攻擊:https://helpx.adobe.com/tw/coldfusion/kb/coldfusion-serialfilter-file.html

漏洞詳細資料

漏洞類別 漏洞影響 嚴重性 CVSS 基本評分 CVSS 向量 CVE 編號

作業系統命令使用不適當的中和特殊元素 (「OS Command Injection」) (CWE-78)

任意執行程式碼

嚴重不足

10.0

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48362

動態評估程式碼中指令的不當中和 (「Eval 注入」) (CWE-95)

任意執行程式碼

嚴重不足

9.9

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVE-2026-48273

不正確的授權 (CWE-863)

應用程式拒絕提供服務 

嚴重不足

9.6

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71384

跨網站指令碼 (XSS) (CWE-79)

任意執行程式碼

嚴重不足

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

CVE-2026-71386

輸入驗證不當 (CWE-20)

權限提升

嚴重不足

8.7

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

CVE-2026-21273

不正確的授權 (CWE-863)

任意執行程式碼

嚴重不足

8.8

CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-71387

不正確的授權 (CWE-863)

安全功能無故略過

嚴重不足

8.4

CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CVE-2026-71385

使用硬式加密金鑰 (CWE-321)

安全功能無故略過

嚴重不足

8.2

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

CVE-2026-34635

堆積型緩衝區溢位 (CWE-122)

任意執行程式碼

嚴重不足

8.1

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-48440

輸入驗證不當 (CWE-20)

安全功能無故略過

嚴重不足

8.1

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

CVE-2026-21279

不正確的授權 (CWE-863)

權限提升

嚴重不足

7.8

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVE-2026-25652

使用損壞或有風險的加密演算法 (CWE-327)

記憶體曝光度 

嚴重不足

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2026-48386

不正確的授權 (CWE-863)

安全功能無故略過

重要

7.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L 

CVE-2026-71383

不正確的授權 (CWE-863)

應用程式拒絕提供服務 

重要

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48375

不當的輸出編碼或轉義 (CWE-116)

安全功能無故略過

重要

5.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L

CVE-2026-48376

輸入驗證不當 (CWE-20)

安全功能無故略過

重要

4.9

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H

CVE-2026-48384

備註
自 2026 年 8 月 11 日起,當版本包含系統性修復時,Adobe 可能會為內部發現且具有相同嚴重程度評級和 CWE 類別的漏洞指派單一 CVE 識別碼。

鳴謝:

AnirudhAnand (a0xnirudh) — CVE-2026-71386

Matan Sandori (matans1) — CVE-2026-71384

Brennan D St. John (brennanstjohn) — CVE-2026-71387

備註

Adobe 建議您將 ColdFusion JDK/JRE LTS 更新至最新版本以建立安全防護。 ColdFusion 下載頁面將定期更新以根據下方矩陣提供最新版 Java 安裝程式以供您安裝所支援的 JDK 版本使用。 

如要深入了解使用外部 JDK 的詳細說明,請查看〈變更 ColdFusion JVM〉。 

Adobe 也建議套用 ColdFusion 安全性文件所提供的安全性組態設定,並檢閱個別的鎖定指南。    

ColdFusion JDK 需求

COLDFUSION 2025 (版本 2023.0.0.331385) 及更新版本
針對應用程式伺服器

在安裝 JEE 時,請根據使用的應用程式伺服器類型,在相應的啟動檔案中,設定下列 JVM 旗標:「-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**」

例如:
Apache Tomcat 應用程式伺服器:編輯「Catalina.bat/sh」檔案中的 JAVA_OPTS
WebLogic 應用程式伺服器:編輯「startWeblogic.cmd」檔案中的 JAVA_OPTIONS
WildFly/EAP 應用程式伺服器:編輯「standalone.conf」檔案中的 JAVA_OPTS
請在與 ColdFusion 一起安裝而非獨立安裝的 JEE 上,設定 JVM 旗標。

 

COLDFUSION 2023 (版本 2023.0.0.330468) 及更新版本
針對應用程式伺服器

在安裝 JEE 時,請根據使用的應用程式伺服器類型,在相應的啟動檔案中,設定下列 JVM 旗標:「-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**」

例如:
Apache Tomcat 應用程式伺服器:編輯「Catalina.bat/sh」檔案中的 JAVA_OPTS
WebLogic 應用程式伺服器:編輯「startWeblogic.cmd」檔案中的 JAVA_OPTIONS
WildFly/EAP 應用程式伺服器:編輯「standalone.conf」檔案中的 JAVA_OPTS
請在與 ColdFusion 一起安裝而非獨立安裝的 JEE 上,設定 JVM 旗標。

 

COLDFUSION 2021 (版本 2021.0.0.323925) 及更高版本

針對應用程式伺服器   

在安裝 JEE 時,請根據使用的應用程式伺服器類型,在相應的啟動檔案中,設定下列 JVM 旗標:「-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**; !com.mysql.cj.jdbc.interceptors.**;!org.apache.commons.collections.**;

例如:   

Apache Tomcat 應用程式伺服器:編輯「Catalina.bat/sh   」檔案中的 JAVA_OPTS   

WebLogic 應用程式伺服器:  編輯「startWeblogic.cmd」檔案中的 JAVA_OPTIONS   

WildFly/EAP 應用程式伺服器:  編輯「standalone.conf」檔案中的 JAVA_OPTS   

請在與 ColdFusion 一起安裝而非獨立安裝的 JEE 上,設定 JVM 旗標.   


如需詳細資訊,請造訪 https://helpx.adobe.com/tw/security.html,或傳送電子郵件至 PSIRT@adobe.com

Adobe, Inc.

更快、更輕鬆地獲得協助

新的使用者?