CVE-2026-76002
Adobe Security Bulletin APSB26-119 — Coldfusion
Beschreibung
ColdFusion ist von einer reflektierten Cross-Site Scripting (XSS)-Sicherheitslücke betroffen. Wenn ein Angreifer einen Opfer dazu bringen kann, eine URL zu besuchen, die auf eine anfällige Seite verweist, könnte bösartiger JavaScript-Inhalt im Kontext des Browsers des Opfers ausgeführt werden. Der Geltungsbereich wurde geändert.
Metriken
Weakness-Klassen (CWE)
CWE-79Base
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-09-09 14:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- SSVC: {"id":"CVE-2026-76002","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"no"},{"technicalI…
- New CVE Received2026-09-08 20:18 UTC· psirt@adobe.com
- Description: ColdFusion is affected by a reflected Cross-Site Scripting (XSS) vulnerability. If an attacker is able to convince a victim to visit a URL referencing a vulnerable page, malicious JavaScript content may be executed within the context of the victim's browser. Scope is changed.
- CVSS V3.1: AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
- CWE: CWE-79
- Affected: New affected value received. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/76xxx/CVE-2026-76002.json">CVE-2026-76002</a>
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Adobe
ColdFusion2023.0.23
Adobe
ColdFusion2025.0.12
Adobe
ColdFusion2023 <2023.0.24
Adobe
ColdFusion2025 <2025.0.13
Quellen & Referenzen
Verknüpfte CVEs
- CVE-2026-76190
ColdFusion ist von einer Schwachstelle betroffen, die auf eine unsachgemäße Neutralisierung von Direktiven in dynamisch ausgewertetem Cod…
highCVSSv3 8.6 - CVE-2026-76000
ColdFusion ist von einer Schwachstelle der unkontrollierten Ressourcenverbrauch betroffen, die zu einem Anwendungs-Denial-of-Service führ…
mediumCVSSv3 6.5 - CVE-2026-75999
ColdFusion ist von einer Schwachstelle aufgrund unzureichender Eingabevalidierung betroffen, die zur willkürlichen Codeausführung im Kont…
highCVSSv3 8.4 - CVE-2026-75998
ColdFusion ist von einer Schwachstelle im Zugriffskontrollmechanismus betroffen, die zu einem willkürlichen Dateisystem-Lesen führen könnte.
highCVSSv3 7.5 - CVE-2026-75993
ColdFusion ist von einer reflektierten Cross-Site Scripting (XSS)-Sicherheitslücke betroffen.
highCVSSv3 8.5 - CVE-2026-75746
ColdFusion ist von einer Schwachstelle betroffen, die auf eine unzureichende Neutralisierung spezieller Elemente in einem SQL-Befehl ('SQ…
criticalCVSSv3 9.1 - CVE-2026-48273
ColdFusion ist von einer Schwachstelle betroffen, die auf eine unsachgemäße Neutralisierung von Direktiven in dynamisch ausgewertetem Cod…
criticalCVSSv3 9.9