Adobe hat am 11. August 2026 ein dringendes Sicherheitsupdate für ColdFusion 2025 und ColdFusion 2023 veröffentlicht. Die schwerste Schwachstelle trägt die Kennung CVE-2026-48362 und erreicht mit CVSS 10,0 den Maximalwert. Ein erfolgreicher Angriff kann beliebigen Code auf einem betroffenen ColdFusion-System ausführen. Adobe stuft das gesamte Update als Priority 1 ein, kennt derzeit aber keine aktive Ausnutzung der geschlossenen Sicherheitslücken.
Für Betreiber geschäftskritischer Webanwendungen besitzt das Update hohe Bedeutung. ColdFusion läuft häufig als serverseitige Plattform und verarbeitet Anfragen direkt auf Unternehmenssystemen. Sicherheitslücken mit Remote-Codeausführung gehören deshalb zu den besonders kritischen Problemen bei serverseitiger Software. Adobe empfiehlt den Wechsel auf ColdFusion 2025 Update 12 beziehungsweise ColdFusion 2023 Update 23.
CVE-2026-48362 ermöglicht Codeausführung ohne Anmeldung
Bei CVE-2026-48362 handelt es sich um eine OS-Command-Injection nach CWE-78. Eine Anwendung verarbeitet dabei bestimmte Eingaben nicht ausreichend sicher. Angreifer können im schlimmsten Fall Befehle an das zugrunde liegende Betriebssystem weiterreichen. Adobe bewertet die möglichen Folgen als Arbitrary Code Execution.
Der CVSS-Vektor erklärt den Maximalwert von 10,0. Der Angriff kann über das Netzwerk erfolgen, besitzt eine niedrige Angriffskomplexität und benötigt keine vorherigen Benutzerrechte. Eine Interaktion durch einen legitimen Nutzer ist ebenfalls nicht erforderlich. Erfolgreiche Angriffe können Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems stark beeinträchtigen.
Fast ebenso kritisch ist CVE-2026-48273. Adobe beschreibt den Fehler als Eval Injection mit CVSS 9,9. Ein Angreifer benötigt dafür geringe Berechtigungen, kann anschließend aber ebenfalls beliebigen Code ausführen. Nutzerinteraktion ist laut CVSS-Vektor nicht notwendig.
| CVE | Schwachstelle | CVSS | Mögliche Folge |
|---|---|---|---|
| CVE-2026-48362 | OS Command Injection | 10,0 | Beliebige Codeausführung |
| CVE-2026-48273 | Eval Injection | 9,9 | Beliebige Codeausführung |
| CVE-2026-71384 | Incorrect Authorization | 9,6 | Denial of Service |
| CVE-2026-71386 | Cross-site Scripting | 8,8 | Beliebige Codeausführung |
| CVE-2026-71387 | Incorrect Authorization | 8,8 | Beliebige Codeausführung |
| CVE-2026-48440 | Heap Buffer Overflow | 8,1 | Beliebige Codeausführung |
Eine weitere schwere Schwachstelle trägt die Kennung CVE-2026-71384 und erreicht CVSS 9,6. Der Fehler betrifft eine fehlerhafte Autorisierung und kann einen Denial-of-Service-Zustand auslösen. Adobe behebt außerdem mehrere weitere Probleme mit möglicher Codeausführung, Umgehung von Sicherheitsfunktionen, Rechteausweitung und Offenlegung von Speicherinhalten.
Das Bulletin umfasst insgesamt 15 CVE-Einträge. Dazu gehören neben den besonders schweren Fehlern mehrere Authorization-Probleme, ein Cross-site-Scripting-Fehler, ein fest eingebetteter kryptografischer Schlüssel, ein Heap Buffer Overflow und weitere Eingabevalidierungsfehler. Die möglichen Auswirkungen reichen von einem Security Feature Bypass bis zur vollständigen Codeausführung.
Adobe meldet für keine der jetzt geschlossenen Schwachstellen eine bekannte Ausnutzung in freier Wildbahn. Dieser Punkt reduziert die Dringlichkeit jedoch nicht auf ein normales Update-Niveau. Adobe vergibt ausdrücklich Priority 1. Diese Einstufung gilt für Updates mit bereits angegriffenen Schwachstellen oder mit einem erhöhten Risiko für eine künftige Ausnutzung.
ColdFusion 2025 Update 12 und 2023 Update 23 schließen die Lücken
Betroffen sind ColdFusion 2025 Update 11 und ältere Versionen auf allen Plattformen. Bei ColdFusion 2023 betrifft das Sicherheitsbulletin Update 22 und ältere Versionen. Administratoren sollten ColdFusion 2025 auf Update 12 und ColdFusion 2023 auf Update 23 aktualisieren.
- ColdFusion 2025: Update 12 installieren
- ColdFusion 2023: Update 23 installieren
- Aktuelle JDK- beziehungsweise JRE-LTS-Version verwenden
- MySQL Java Connector auf einem aktuellen Stand halten
- ColdFusion Security Configuration prüfen
- Adobe Lockdown Guide für die eingesetzte Version berücksichtigen
Die Priority-1-Einstufung gibt Administratoren einen klaren Zeitrahmen. Adobe empfiehlt solche Updates so schnell wie möglich. Als Beispiel nennt der Hersteller einen Zeitraum von bis zu 72 Stunden. Gerade öffentlich erreichbare ColdFusion-Systeme sollten deshalb hohe Priorität erhalten.
Zusätzlich empfiehlt Adobe eine aktuelle JDK- oder JRE-LTS-Version. Betreiber mit MySQL-Anbindungen sollen auch den aktuellen MySQL Java Connector einsetzen. Für JEE-Installationen enthält die ColdFusion-Dokumentation zusätzliche Vorgaben zur Absicherung gegen unsichere Deserialisierung. Adobe verweist außerdem auf seine Security Configuration und die Lockdown Guides für ColdFusion 2025 und 2023.
Die fehlende aktive Ausnutzung unterscheidet das ColdFusion-Update aktuell von SonicWall-SMA1000-Lücken mit bereits beobachteten Ransomware-Angriffen. Bei ColdFusion liegt bislang kein entsprechender Hinweis vor. Der Maximalwert von CVE-2026-48362 und die fehlenden Anforderungen an Anmeldung oder Nutzerinteraktion machen ein schnelles Patchen trotzdem sinnvoll.
Adobe veröffentlicht mit APSB26-90 damit eines der dringlicheren ColdFusion-Updates des Jahres. Besonders CVE-2026-48362 mit CVSS 10,0 und CVE-2026-48273 mit CVSS 9,9 erhöhen den Handlungsdruck. Administratoren sollten zunächst die installierte Update-Version prüfen und anschließend auf ColdFusion 2025 Update 12 oder ColdFusion 2023 Update 23 wechseln. Adobe beobachtet die Sicherheitslage weiter und meldet zum Zeitpunkt des Bulletins keine bekannten Angriffe auf die jetzt behobenen Schwachstellen.