2026-4018: Adobe ColdFusion: Mehrere Schwachstellen ermöglichen u. a. das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2026-08-12 08:34)
- Neues Advisory
Betroffene Software
Entwicklung
Betroffene Plattformen
Apple
Linux
Microsoft
Beschreibung:
Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Informationen auszuspähen, Sicherheitsvorkehrungen zu umgehen und beliebigen Programmcode auszuführen. Das Umgehen von Sicherheitsvorkehrungen und Ausführen beliebigen Programmcodes ist auch einem Angreifer im benachbarten Netzwerk über weitere Schwachstellen möglich, ebenso wie das Durchführen eines Denial-of-Service (DoS)-Angriffs. Zwei Schwachstellen kann ein Angreifer lokal ausnutzen, um Privilegien zu eskalieren und Sicherheitsvorkehrungen zu umgehen.
Für die Ausnutzung der Schwachstellen sind unterschiedliche Privilegien erforderlich. Eine Schwachstelle erfordert die Interaktion eines Benutzers. Die erfolgreiche Ausnutzung mehrerer Schwachstellen kann Einfluss auf andere Komponenten haben.
Detailliert wurden hier nur die von Adobe als kritisch bewerteten Schwachstellen betrachtet, von denen eine den höchstmöglichen CVSS von 10.0 (CVE-2026-48362) besitzt.
Mit den verfügbaren Sicherheitsupdates in Form der ColdFusion Versionen 2023.0.23 und 2025.0.12 werden auch vier weitere als 'important' eingestufte Schwachstellen behoben. Details zu diesen finden sich in den Referenzen.
Schwachstellen:
CVE-2026-21279
Schwachstelle in Adobe ColdFusion ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-25652
Schwachstelle in Adobe ColdFusion ermöglicht PrivilegieneskalationCVE-2026-34635
Schwachstelle in Adobe ColdFusion ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-48273
Schwachstelle in Adobe ColdFusion ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-48362
Schwachstelle in Adobe ColdFusion ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-48386
Schwachstelle in Adobe ColdFusion ermöglicht Ausspähen von InformationenCVE-2026-48440
Schwachstelle in Adobe ColdFusion ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-71384
Schwachstelle in Adobe ColdFusion ermöglicht Denial-of-Service-AngriffCVE-2026-71385
Schwachstelle in Adobe ColdFusion ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2026-71386
Schwachstelle in Adobe ColdFusion ermöglicht Ausführen beliebigen ProgrammcodesCVE-2026-71387
Schwachstelle in Adobe ColdFusion ermöglicht Ausführen beliebigen Programmcodes
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.