CVE-2026-34635
Adobe Security Bulletin APSB26-90 — Coldfusion
Beschreibung
Es ist von einer Verwundbarkeit durch die Verwendung eines harten kodierte Verschlüsselungsschlüssels betroffen, die zu einem Umgehen der Sicherheitsfunktion führen könnte. Ein Angreifer mit geringen Berechtigungen könnte diese Schwachstelle ausnutzen, um Sicherheitsmaßnahmen zu umgehen und unbefugten Lese- und Schreibzugriff zu erhalten. Die Ausnutzung dieses Problems erfordert keine Benutzerinteraktion. Der Geltungsbereich wurde geändert.
Metriken
Weakness-Klassen (CWE)
CWE-321Variant
Use of Hard-coded Cryptographic Key
The product uses a hard-coded, unchangeable cryptographic key.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-08-28 00:17 UTC· psirt@adobe.com
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/34xxx/CVE-2026-34635.json">CVE-2026-34635</a>
- Reference: https://helpx.adobe.com/security/products/coldfusion/apsb26-90.html
- Reference: https://helpx.adobe.com/security/products/coldfusion/apsb26-90.html
- Reference Type: https://helpx.adobe.com/security/products/coldfusion/apsb26-90.html Types: Vendor Advisory
- CVE Modified2026-08-11 18:17 UTC· psirt@adobe.com
- Affected: ColdFusion 2025, ColdFusion 2023 → ColdFusion 2025, ColdFusion 2023
- New CVE Received2026-08-11 17:17 UTC· psirt@adobe.com
- Affected: ColdFusion 2025, ColdFusion 2023
- Description: is affected by a Use of Hard-coded Cryptographic Key vulnerability that could result in a Security feature bypass. A low-privileged attacker could leverage this vulnerability to bypass security measures and gain unauthorized read and write access. Exploitation of this issue does not require user interaction. Scope is changed.
- CVSS V3.1: AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
- CWE: CWE-321
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
adobe
coldfusion
Adobe
ColdFusion2023 <2023.0.24
Adobe
ColdFusion2025 <2025.0.13
Quellen & Referenzen
Verknüpfte CVEs
- CVE-2026-83961
ColdFusion ist von einer Schwachstelle aufgrund unzureichender Authentifizierung betroffen, die zu einem privilegierten Aufstieg führen k…
highCVSSv3 7.1 - CVE-2026-71387
ColdFusion ist von einer Fehlkonfiguration der Autorisierung betroffen, die zur willkürlichen Codeausführung im Kontext des aktuellen Ben…
highCVSSv3 8.8 - CVE-2026-71386
Es ist von einer Cross-Site Scripting (XSS)-Sicherheitslücke betroffen, die zur willkürlichen Codeausführung im Kontext des aktuellen Ben…
highCVSSv3 8.8 - CVE-2026-71384
Es ist von einer Fehlkonfiguration der Autorisierung betroffen, die zu einem Umgehen von Sicherheitsfunktionen führen könnte.
criticalCVSSv3 9.6 - CVE-2026-71383
Es ist von einer Fehlkonfiguration der Autorisierung betroffen, die zu einem Umgehen von Sicherheitsfunktionen führen könnte.
highCVSSv3 7.3 - CVE-2026-48440
ColdFusion ist von einer heap-basierten Pufferüberlauf-Schwachstelle betroffen, die zur willkürlichen Codeausführung im Kontext des aktue…
highCVSSv3 8.1 - CVE-2026-48386
ColdFusion ist von einer Verwendung eines fehlerhaften oder unsicheren kryptografischen Algorithmus betroffen, der zur Offenlegung sensib…
highCVSSv3 7.5 - CVE-2026-48385
ColdFusion ist von einer Schwachstelle betroffen, die auf eine unzureichende Neutralisierung spezieller Elemente in einem Betriebssystemb…
highCVSSv3 7.7 - CVE-2026-48384
ColdFusion ist von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu einem Anwendungs-Denial-of-Service fü…
mediumCVSSv3 4.9 - CVE-2026-48376
Dieses System ist von einer Schwachstelle aufgrund unzureichender Kodierung oder Entschlüsselung der Ausgabe betroffen, die zu einem Umge…
mediumCVSSv3 5.4 - CVE-2026-48375
ColdFusion ist von einer Fehlautorisation-Schwachstelle betroffen, die zu einem Anwendungs-Denial-of-Service führen könnte.
mediumCVSSv3 6.5 - CVE-2026-48362
ColdFusion ist von einer Schwachstelle betroffen, die auf eine unzureichende Neutralisierung spezieller Elemente in einem Betriebssystemb…
criticalCVSSv3 10.0 - CVE-2026-25652
Dieses Element ist von einer Fehlkonfiguration der Autorisierung betroffen, die zu einer Erhöhung der Berechtigungen führen könnte.
highCVSSv3 7.8 - CVE-2026-21279
Die Schwachstelle ist von einer unsachgemäßen Eingabevalidierung betroffen, die zu einem Umgehen von Sicherheitsfunktionen führen könnte.
highCVSSv3 8.2 - CVE-2026-21273
Dieses System ist von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu einem privilegierten Aufstieg führ…
highCVSSv3 8.7 - CVE-2026-21269
Es ist von einer gespeicherten Cross-Site Scripting (XSS)-Sicherheitslücke betroffen, die von einem Angreifer mit geringen Berechtigungen…
mediumCVSSv3 5.4