CVE-2026-48376
Adobe Security Bulletin APSB26-90 — Coldfusion
Beschreibung
Dieses System ist von einer Schwachstelle aufgrund unzureichender Kodierung oder Entschlüsselung der Ausgabe betroffen, die zu einem Umgehen von Sicherheitsfunktionen führen könnte. Ein Angreifer mit geringen Berechtigungen könnte diese Schwachstelle ausnutzen, um Sicherheitsmaßnahmen zu umgehen und eingeschränkten unbefugten Schreibzugriff zu erlangen, was eine begrenzte Beeinträchtigung der Verfügbarkeit verursacht. Die Ausnutzung dieses Problems erfordert keine Benutzerinteraktion.
Metriken
Weakness-Klassen (CWE)
CWE-116Class
Improper Encoding or Escaping of Output
The product prepares a structured message for communication with another component, but encoding or escaping of the data is either missing or done incorrectly. As a result, the intended structure of the message is not preserved.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-08-28 00:17 UTC· psirt@adobe.com
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/48xxx/CVE-2026-48376.json">CVE-2026-48376</a>
- Reference: https://helpx.adobe.com/security/products/coldfusion/apsb26-90.html
- Reference: https://helpx.adobe.com/security/products/coldfusion/apsb26-90.html
- Reference Type: https://helpx.adobe.com/security/products/coldfusion/apsb26-90.html Types: Vendor Advisory
- CVE Modified2026-08-11 19:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- SSVC: {"id":"CVE-2026-48376","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…
- CVE Modified2026-08-11 18:17 UTC· psirt@adobe.com
- Affected: ColdFusion 2025, ColdFusion 2023 → ColdFusion 2025, ColdFusion 2023
- New CVE Received2026-08-11 17:17 UTC· psirt@adobe.com
- Affected: ColdFusion 2025, ColdFusion 2023
- Description: is affected by an Improper Encoding or Escaping of Output vulnerability that could result in a Security feature bypass. A low-privileged attacker could leverage this vulnerability to bypass security measures and gain limited unauthorized write access, causing a limited disruption to availability. Exploitation of this issue does not require user interaction.
- CVSS V3.1: AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
- CWE: CWE-116
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
adobe
coldfusion
Adobe
ColdFusion2023 <2023.0.24
Adobe
ColdFusion2025 <2025.0.13
Quellen & Referenzen
Verknüpfte CVEs
- CVE-2026-83961
ColdFusion ist von einer Schwachstelle aufgrund unzureichender Authentifizierung betroffen, die zu einem privilegierten Aufstieg führen k…
highCVSSv3 7.1 - CVE-2026-71387
ColdFusion ist von einer Fehlkonfiguration der Autorisierung betroffen, die zur willkürlichen Codeausführung im Kontext des aktuellen Ben…
highCVSSv3 8.8 - CVE-2026-71386
Es ist von einer Cross-Site Scripting (XSS)-Sicherheitslücke betroffen, die zur willkürlichen Codeausführung im Kontext des aktuellen Ben…
highCVSSv3 8.8 - CVE-2026-71384
Es ist von einer Fehlkonfiguration der Autorisierung betroffen, die zu einem Umgehen von Sicherheitsfunktionen führen könnte.
criticalCVSSv3 9.6 - CVE-2026-71383
Es ist von einer Fehlkonfiguration der Autorisierung betroffen, die zu einem Umgehen von Sicherheitsfunktionen führen könnte.
highCVSSv3 7.3 - CVE-2026-48440
ColdFusion ist von einer heap-basierten Pufferüberlauf-Schwachstelle betroffen, die zur willkürlichen Codeausführung im Kontext des aktue…
highCVSSv3 8.1 - CVE-2026-48386
ColdFusion ist von einer Verwendung eines fehlerhaften oder unsicheren kryptografischen Algorithmus betroffen, der zur Offenlegung sensib…
highCVSSv3 7.5 - CVE-2026-48385
ColdFusion ist von einer Schwachstelle betroffen, die auf eine unzureichende Neutralisierung spezieller Elemente in einem Betriebssystemb…
highCVSSv3 7.7 - CVE-2026-48384
ColdFusion ist von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu einem Anwendungs-Denial-of-Service fü…
mediumCVSSv3 4.9 - CVE-2026-48375
ColdFusion ist von einer Fehlautorisation-Schwachstelle betroffen, die zu einem Anwendungs-Denial-of-Service führen könnte.
mediumCVSSv3 6.5 - CVE-2026-48362
ColdFusion ist von einer Schwachstelle betroffen, die auf eine unzureichende Neutralisierung spezieller Elemente in einem Betriebssystemb…
criticalCVSSv3 10.0 - CVE-2026-34635
Es ist von einer Verwundbarkeit durch die Verwendung eines harten kodierte Verschlüsselungsschlüssels betroffen, die zu einem Umgehen der…
highCVSSv3 8.4 - CVE-2026-25652
Dieses Element ist von einer Fehlkonfiguration der Autorisierung betroffen, die zu einer Erhöhung der Berechtigungen führen könnte.
highCVSSv3 7.8 - CVE-2026-21279
Die Schwachstelle ist von einer unsachgemäßen Eingabevalidierung betroffen, die zu einem Umgehen von Sicherheitsfunktionen führen könnte.
highCVSSv3 8.2 - CVE-2026-21273
Dieses System ist von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zu einem privilegierten Aufstieg führ…
highCVSSv3 8.7 - CVE-2026-21269
Es ist von einer gespeicherten Cross-Site Scripting (XSS)-Sicherheitslücke betroffen, die von einem Angreifer mit geringen Berechtigungen…
mediumCVSSv3 5.4