CVE-2026-48362
Adobe Security Bulletin APSB26-90 — Coldfusion
Beschreibung
ColdFusion ist von einer Schwachstelle betroffen, die auf eine unzureichende Neutralisierung spezieller Elemente in einem Betriebssystembefehl ('OS Command Injection') zurückzuführen ist und zur willkürlichen Codeausführung im Kontext des aktuellen Benutzers führen könnte. Ein Angreifer könnte diese Schwachstelle ausnutzen, um beliebigen Code auszuführen. Die Ausnutzung dieses Problems erfordert keine Interaktion mit dem Benutzer. Der Geltungsbereich wurde geändert.
Metriken
Weakness-Klassen (CWE)
CWE-78Base
Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
The product constructs all or part of an OS command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended OS command when it is sent to a downstream component.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-08-28 00:17 UTC· psirt@adobe.com
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/48xxx/CVE-2026-48362.json">CVE-2026-48362</a>
- Reference: https://helpx.adobe.com/security/products/coldfusion/apsb26-90.html
- Reference: https://helpx.adobe.com/security/products/coldfusion/apsb26-90.html
- Reference Type: https://helpx.adobe.com/security/products/coldfusion/apsb26-90.html Types: Vendor Advisory
- CVE Modified2026-08-11 18:17 UTC· psirt@adobe.com
- Affected: ColdFusion 2025, ColdFusion 2023 → ColdFusion 2025, ColdFusion 2023
- CVE Modified2026-08-11 18:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- SSVC: {"id":"CVE-2026-48362","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…
- New CVE Received2026-08-11 17:17 UTC· psirt@adobe.com
- Affected: ColdFusion 2025, ColdFusion 2023
- Description: ColdFusion is affected by an Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.
- CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
- CWE: CWE-78
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
adobe
coldfusion
Adobe
ColdFusion2023 <2023.0.24
Adobe
ColdFusion2025 <2025.0.13
Quellen & Referenzen
Verknüpfte CVEs
- CVE-2026-83961
ColdFusion ist von einer Schwachstelle aufgrund unzureichender Authentifizierung betroffen, die zu einem privilegierten Aufstieg führen k…
highCVSSv3 7.1 - CVE-2026-71387
ColdFusion ist von einer Fehlkonfiguration der Autorisierung betroffen, die zur willkürlichen Codeausführung im Kontext des aktuellen Ben…
highCVSSv3 8.8 - CVE-2026-71386
Es ist von einer Cross-Site Scripting (XSS)-Sicherheitslücke betroffen, die zur willkürlichen Codeausführung im Kontext des aktuellen Ben…
highCVSSv3 8.8 - CVE-2026-71384
Es ist von einer Fehlkonfiguration der Autorisierung betroffen, die zu einem Umgehen von Sicherheitsfunktionen führen könnte.
criticalCVSSv3 9.6 - CVE-2026-71383
Es ist von einer Fehlkonfiguration der Autorisierung betroffen, die zu einem Umgehen von Sicherheitsfunktionen führen könnte.
highCVSSv3 7.3 - CVE-2026-48440
ColdFusion ist von einer heap-basierten Pufferüberlauf-Schwachstelle betroffen, die zur willkürlichen Codeausführung im Kontext des aktue…
highCVSSv3 8.1 - CVE-2026-48386
ColdFusion ist von einer Verwendung eines fehlerhaften oder unsicheren kryptografischen Algorithmus betroffen, der zur Offenlegung sensib…
highCVSSv3 7.5 - CVE-2026-48385
ColdFusion ist von einer Schwachstelle betroffen, die auf eine unzureichende Neutralisierung spezieller Elemente in einem Betriebssystemb…
highCVSSv3 7.7 - CVE-2026-48384
ColdFusion ist von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu einem Anwendungs-Denial-of-Service fü…
mediumCVSSv3 4.9 - CVE-2026-48376
Dieses System ist von einer Schwachstelle aufgrund unzureichender Kodierung oder Entschlüsselung der Ausgabe betroffen, die zu einem Umge…
mediumCVSSv3 5.4 - CVE-2026-48375
ColdFusion ist von einer Fehlautorisation-Schwachstelle betroffen, die zu einem Anwendungs-Denial-of-Service führen könnte.
mediumCVSSv3 6.5 - CVE-2026-34635
Es ist von einer Verwundbarkeit durch die Verwendung eines harten kodierte Verschlüsselungsschlüssels betroffen, die zu einem Umgehen der…
highCVSSv3 8.4 - CVE-2026-25652
Dieses Element ist von einer Fehlkonfiguration der Autorisierung betroffen, die zu einer Erhöhung der Berechtigungen führen könnte.
highCVSSv3 7.8 - CVE-2026-21279
Die Schwachstelle ist von einer unsachgemäßen Eingabevalidierung betroffen, die zu einem Umgehen von Sicherheitsfunktionen führen könnte.
highCVSSv3 8.2 - CVE-2026-21273
Dieses System ist von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu einem privilegierten Aufstieg führ…
highCVSSv3 8.7 - CVE-2026-21269
Es ist von einer gespeicherten Cross-Site Scripting (XSS)-Sicherheitslücke betroffen, die von einem Angreifer mit geringen Berechtigungen…
mediumCVSSv3 5.4