CVE-2026-48307
Adobe Security Bulletin APSB26-68 — Coldfusion
Beschreibung
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer reflektierten Cross-Site Scripting (XSS)-Sicherheitslücke betroffen. Ein Angreifer könnte diese Sicherheitslücke ausnutzen, um schädliche Skripte in eine Webseite einzuschleusen, was potenziell zur willkürlichen Codeausführung im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung dieses Problems erfordert die Interaktion des Benutzers, da das Opfer einen bösartigen Link öffnen muss. Der Geltungsbereich wurde geändert.
Metriken
Weakness-Klassen (CWE)
CWE-79Base
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-08-28 00:17 UTC· psirt@adobe.com
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/48xxx/CVE-2026-48307.json">CVE-2026-48307</a>
- Reference: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html
- Reference: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html
- Reference Type: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html Types: Vendor Advisory
- CVE Modified2026-08-24 22:16 UTC· psirt@adobe.com
- Affected: ColdFusion → ColdFusion 2025, ColdFusion 2023
- CVE Modified2026-07-01 16:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- SSVC: {"id":"CVE-2026-48307","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…
- Initial Analysis2026-06-30 20:45 UTC· nvd@nist.gov
- CPE Configuration: OR *cpe:2.3:a:adobe:coldfusion:2023:update1:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:-:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update2:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update3:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update4:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update5:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update7:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update6:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update8:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update9:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update11:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update10:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update12:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:-:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update13:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update1:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update14:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update2:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update15:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update3:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update16:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update4:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update5:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update18:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update6:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update17:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update19:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update7:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update8:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update20:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update9:*:*:*:*:*:*
- Reference Type: Adobe Systems Incorporated: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html Types: Vendor Advisory
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
adobe
coldfusion
Quellen & Referenzen
Verknüpfte CVEs
- CVE-2026-48364
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle des Typs Uncontrolled Search Path Element betroffen, die zur…
highCVSSv3 8.2 - CVE-2026-48363
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle des Typs Uncontrolled Search Path Element betroffen, die zur…
highCVSSv3 8.2 - CVE-2026-48316
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu…
criticalCVSSv3 10.0 - CVE-2026-48315
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu…
criticalCVSSv3 9.3 - CVE-2026-48314
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle betroffen, die als "Pfad-Namensbegrenzung zu einem eingeschr…
mediumCVSSv3 6.5 - CVE-2026-48313
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle betroffen, die als "Unzureichende Einschränkung eines Pfadna…
criticalCVSSv3 9.3 - CVE-2026-48285
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Server-Side Request Forgery (SSRF)-Sicherheitslücke betroffen, die zu eine…
highCVSSv3 8.6 - CVE-2026-48283
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle betroffen, die als "Unrestricted Upload of File with Dangero…
criticalCVSSv3 10.0 - CVE-2026-48282Aktiv ausgenutzt
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle betroffen, die als "Unzureichende Einschränkung eines Pfadna…
criticalCVSSv3 10.0 - CVE-2026-48281
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu…
criticalCVSSv3 10.0 - CVE-2026-48277
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu…
criticalCVSSv3 10.0 - CVE-2026-48276
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle betroffen, die als "Unrestricted Upload of File with Dangero…
criticalCVSSv3 10.0