CVE-2026-48313
Adobe Security Bulletin APSB26-68 — Coldfusion
Beschreibung
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle betroffen, die als "Unzureichende Einschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis" ('Pfad Traversal') bezeichnet wird. Diese Schwachstelle könnte zu einem beliebigen Dateisystem-Lesen und eingeschränktem Schreibzugriff führen. Ein Angreifer könnte diese Schwachstelle ausnutzen, um auf sensible Dateien und Verzeichnisse außerhalb des vorgesehenen Zugriffsbereichs zuzugreifen. Die Ausnutzung dieses Problems erfordert keine Benutzerinteraktion. Der Geltungsbereich wurde geändert.
Metriken
Weakness-Klassen (CWE)
CWE-22Base
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
The product uses external input to construct a pathname that is intended to identify a file or directory that is located underneath a restricted parent directory, but the product does not properly neutralize special elements within the pathname that can cause the pathname to resolve to a location that is outside of the restricted directory.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-08-28 00:17 UTC· psirt@adobe.com
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/48xxx/CVE-2026-48313.json">CVE-2026-48313</a>
- Reference: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html
- Reference: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html
- Reference Type: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html Types: Vendor Advisory
- CVE Modified2026-08-24 22:16 UTC· psirt@adobe.com
- Affected: ColdFusion → ColdFusion 2025, ColdFusion 2023
- Initial Analysis2026-06-30 20:44 UTC· nvd@nist.gov
- CPE Configuration: OR *cpe:2.3:a:adobe:coldfusion:2023:update1:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:-:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update2:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update3:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update4:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update5:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update7:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update6:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update8:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update9:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update11:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update10:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update12:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:-:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update13:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update1:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update14:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update2:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update15:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update3:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update16:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update4:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update5:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update18:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update6:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update17:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update19:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update7:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update8:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update20:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update9:*:*:*:*:*:*
- Reference Type: Adobe Systems Incorporated: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html Types: Vendor Advisory
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
adobe
coldfusion
Quellen & Referenzen
Verknüpfte CVEs
- CVE-2026-48364
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle des Typs Uncontrolled Search Path Element betroffen, die zur…
highCVSSv3 8.2 - CVE-2026-48363
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle des Typs Uncontrolled Search Path Element betroffen, die zur…
highCVSSv3 8.2 - CVE-2026-48316
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu…
criticalCVSSv3 10.0 - CVE-2026-48315
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu…
criticalCVSSv3 9.3 - CVE-2026-48314
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle betroffen, die als "Pfad-Namensbegrenzung zu einem eingeschr…
mediumCVSSv3 6.5 - CVE-2026-48307
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer reflektierten Cross-Site Scripting (XSS)-Sicherheitslücke betroffen.
highCVSSv3 8.8 - CVE-2026-48285
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Server-Side Request Forgery (SSRF)-Sicherheitslücke betroffen, die zu eine…
highCVSSv3 8.6 - CVE-2026-48283
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle betroffen, die als "Unrestricted Upload of File with Dangero…
criticalCVSSv3 10.0 - CVE-2026-48282Aktiv ausgenutzt
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle betroffen, die als "Unzureichende Einschränkung eines Pfadna…
criticalCVSSv3 10.0 - CVE-2026-48281
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu…
criticalCVSSv3 10.0 - CVE-2026-48277
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu…
criticalCVSSv3 10.0 - CVE-2026-48276
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle betroffen, die als "Unrestricted Upload of File with Dangero…
criticalCVSSv3 10.0