CVE-2026-48314
Adobe Security Bulletin APSB26-68 — Coldfusion
Beschreibung
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle betroffen, die als "Pfad-Namensbegrenzung zu einem eingeschränkten Verzeichnis ('Path Traversal')" bezeichnet wird. Diese Schwachstelle könnte dazu führen, dass Sicherheitsfunktionen umgangen werden. Ein Angreifer könnte diese Schwachstelle ausnutzen, um eingeschränkten Lese- und Schreibzugriff auf nicht autorisierte Dateien oder Verzeichnisse außerhalb der vorgesehenen Einschränkungen zu erhalten. Die Ausnutzung dieses Problems erfordert keine Benutzerinteraktion.
Metriken
Weakness-Klassen (CWE)
CWE-22Base
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
The product uses external input to construct a pathname that is intended to identify a file or directory that is located underneath a restricted parent directory, but the product does not properly neutralize special elements within the pathname that can cause the pathname to resolve to a location that is outside of the restricted directory.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-08-28 00:17 UTC· psirt@adobe.com
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/48xxx/CVE-2026-48314.json">CVE-2026-48314</a>
- Reference: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html
- Reference: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html
- Reference Type: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html Types: Vendor Advisory
- CVE Modified2026-08-24 22:16 UTC· psirt@adobe.com
- Affected: ColdFusion → ColdFusion 2025, ColdFusion 2023
- Initial Analysis2026-06-30 20:44 UTC· nvd@nist.gov
- CPE Configuration: OR *cpe:2.3:a:adobe:coldfusion:2023:update1:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:-:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update2:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update3:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update4:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update5:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update7:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update6:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update8:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update9:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update11:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update10:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update12:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:-:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update13:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update1:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update14:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update2:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update15:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update3:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update16:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update4:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update5:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update18:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update6:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update17:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update19:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update7:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update8:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update20:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update9:*:*:*:*:*:*
- Reference Type: Adobe Systems Incorporated: https://helpx.adobe.com/security/products/coldfusion/apsb26-68.html Types: Vendor Advisory
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
adobe
coldfusion
Quellen & Referenzen
Verknüpfte CVEs
- CVE-2026-48364
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle des Typs Uncontrolled Search Path Element betroffen, die zur…
highCVSSv3 8.2 - CVE-2026-48363
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle des Typs Uncontrolled Search Path Element betroffen, die zur…
highCVSSv3 8.2 - CVE-2026-48316
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu…
criticalCVSSv3 10.0 - CVE-2026-48315
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu…
criticalCVSSv3 9.3 - CVE-2026-48313
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle betroffen, die als "Unzureichende Einschränkung eines Pfadna…
criticalCVSSv3 9.3 - CVE-2026-48307
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer reflektierten Cross-Site Scripting (XSS)-Sicherheitslücke betroffen.
highCVSSv3 8.8 - CVE-2026-48285
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Server-Side Request Forgery (SSRF)-Sicherheitslücke betroffen, die zu eine…
highCVSSv3 8.6 - CVE-2026-48283
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle betroffen, die als "Unrestricted Upload of File with Dangero…
criticalCVSSv3 10.0 - CVE-2026-48282Aktiv ausgenutzt
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle betroffen, die als "Unzureichende Einschränkung eines Pfadna…
criticalCVSSv3 10.0 - CVE-2026-48281
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu…
criticalCVSSv3 10.0 - CVE-2026-48277
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu…
criticalCVSSv3 10.0 - CVE-2026-48276
ColdFusion-Versionen 2025.9, 2023.20 und früher sind von einer Schwachstelle betroffen, die als "Unrestricted Upload of File with Dangero…
criticalCVSSv3 10.0