CVE-2026-48320
Adobe Security Bulletin APSB26-82 — Coldfusion
Beschreibung
ColdFusion ist von einer reflektierten Cross-Site Scripting (XSS)-Sicherheitslücke betroffen. Ein Angreifer könnte diese Sicherheitslücke ausnutzen, um schädliche Skripte in eine Webseite einzuschleusen und dadurch möglicherweise erhöhten Zugriff oder Kontrolle über das Konto oder die Sitzung des Opfers zu erlangen. Das betroffene Komponent ist standardmäßig auf ein administratives Netzwerkzone beschränkt. Die Ausnutzung dieses Problems erfordert eine Benutzerinteraktion, da das Opfer eine schädliche Datei öffnen muss. Der Umfang wurde geändert.
Metriken
Weakness-Klassen (CWE)
CWE-79Base
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-08-28 00:17 UTC· psirt@adobe.com
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/48xxx/CVE-2026-48320.json">CVE-2026-48320</a>
- Reference: https://helpx.adobe.com/security/products/coldfusion/apsb26-82.html
- Reference: https://helpx.adobe.com/security/products/coldfusion/apsb26-82.html
- Reference Type: https://helpx.adobe.com/security/products/coldfusion/apsb26-82.html Types: Vendor Advisory
- CVE Modified2026-08-04 23:16 UTC· psirt@adobe.com
- Description: ColdFusion is affected by a reflected Cross-Site Scripting (XSS) vulnerability. An attacker could exploit this vulnerability to inject malicious scripts into a web page, potentially gaining elevated access or control over the victim's account or session. Exploitation of this issue requires user interaction in that a victim must open a malicious file. Scope is changed. → ColdFusion is affected by a reflected Cross-Site Scripting (XSS) vulnerability. An attacker could exploit this vulnerability to inject malicious scripts into a web page, potentially gaining elevated access or control over the victim's account or session. The vulnerable component is restricted to an administrative network zone by default. Exploitation of this issue requires user interaction in that a victim must open a malicious file. Scope is changed.
- Initial Analysis2026-07-15 17:59 UTC· nvd@nist.gov
- CVSS V3.1: AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
- CPE Configuration: OR *cpe:2.3:a:adobe:coldfusion:2023:update1:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:-:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update2:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update3:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update4:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update5:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update7:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update6:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update8:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update9:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update11:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update10:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update12:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:-:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update13:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update1:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update14:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update2:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update15:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update3:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update16:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update4:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update5:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update18:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update6:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update17:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update19:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update7:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update8:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update20:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update9:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2023:update21:*:*:*:*:*:* *cpe:2.3:a:adobe:coldfusion:2025:update10:*:*:*:*:*:*
- Reference Type: Adobe Systems Incorporated: https://helpx.adobe.com/security/products/coldfusion/apsb26-82.html Types: Vendor Advisory
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
adobe
coldfusion
Quellen & Referenzen
Verknüpfte CVEs
- CVE-2026-48338
ColdFusion ist von einer Schwachstelle betroffen, die als "Pfadumgehung" ('Path Traversal') bezeichnet wird und zu einem beliebigen Datei…
mediumCVSSv3 6.8 - CVE-2026-48332
ColdFusion ist von einer Server-Side Request Forgery (SSRF)-Sicherheitslücke betroffen, die zu einem Umgehen von Sicherheitsfunktionen fü…
highCVSSv3 7.7 - CVE-2026-48329
ColdFusion ist von einer unzureichenden Sitzungsablaufzeit-Schwachstelle betroffen, die zu einem Umgehen der Sicherheitsfunktionen führen…
lowCVSSv3 2.7 - CVE-2026-48328
ColdFusion ist von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu einem Umgehen von Sicherheitsfunktion…
highCVSSv3 7.7 - CVE-2026-48327
ColdFusion ist von einer Fehlkonfiguration der Autorisierung betroffen, die zur willkürlichen Codeausführung im Kontext des aktuellen Ben…
criticalCVSSv3 9.0 - CVE-2026-48325
ColdFusion ist von einer Schwachstelle betroffen, die aufgrund des Fehlens der Authentifizierung für eine kritische Funktion zu einer bel…
criticalCVSSv3 9.3 - CVE-2026-48324
ColdFusion ist von einer Schwachstelle betroffen, die auf eine unzureichende Neutralisierung spezieller Elemente in einem SQL-Befehl ('SQ…
criticalCVSSv3 9.1 - CVE-2026-48322
ColdFusion ist von einer Schwachstelle aufgrund der unsachgemäßen Steuerung der Codeerzeugung ('Code-Injektion') betroffen, die zur willk…
criticalCVSSv3 9.9 - CVE-2026-48321
ColdFusion ist von einer Fehlkonfiguration der Autorisierung betroffen, die zu einem Rechteerhöhung führen könnte.
criticalCVSSv3 9.3 - CVE-2026-48319
ColdFusion ist von einer Schwachstelle betroffen, die als "Pfad-Namensbegrenzung zu einem eingeschränkten Verzeichnis ('Path Traversal')"…
criticalCVSSv3 9.1 - CVE-2026-48318
ColdFusion ist von einer Schwachstelle betroffen, die als "Pfadumgehung" ('Path Traversal') bezeichnet wird und zu einem beliebigen Datei…
criticalCVSSv3 9.9 - CVE-2026-48284
ColdFusion ist von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zur willkürlichen Codeausführung im Kont…
criticalCVSSv3 9.6