Adobe heeft in zijn september-patchronde negen kwetsbaarheden in ColdFusion verholpen, waarvan de ernstigste een CVSS-score van 9,9 haalt. De fixes zitten in ColdFusion 2025 Update 13 en ColdFusion 2023 Update 24, die Adobe op 8 september uitbracht via beveiligingsbulletin APSB26-119.
De ernstigste fout, CVE-2026-48273, zit in de manier waarop ColdFusion dynamisch code evalueert. Doordat de applicatie directives onvoldoende neutraliseert, kan een aanvaller met slechts lage privileges op afstand willekeurige code uitvoeren zonder dat een gebruiker iets hoeft te doen. Beveiligingsonderzoeker AnirudhAnand krijgt in het bulletin de credits voor de ontdekking.
Ook een SQL-injectiefout (CVE-2026-75746) springt eruit: die stelt een aanvaller met hoge privileges in staat om querylogica te manipuleren en zo eveneens code uit te voeren. Adobe verhielp daarnaast:
- een stored XSS-kwetsbaarheid in formuliervelden, misbruikbaar door een laag-geprivilegieerde gebruiker
- een reflected XSS-fout waarvoor interactie van het slachtoffer nodig is
- een autorisatiefout waardoor bestanden op de server ongeautoriseerd uitgelezen kunnen worden
- een invoervalidatiefout die codeuitvoering via kwaadaardige bestanden mogelijk maakt
- een denial-of-service-lek dat systeembronnen kan uitputten
Adobe zegt geen misbruik in het wild te kennen, maar geeft de update wel de hoogste inzetprioriteit. Het NCSC classificeert het risico als [M/H]: gemiddelde kans, hoge schade. De advisory verscheen dezelfde dag als aparte NCSC-berichten over Adobe Commerce, Experience Manager, Illustrator en Photoshop, allemaal onderdeel van Adobes maandelijkse patchronde.
Nederlandse ColdFusion-beheerders doen er goed aan niet te wachten. Controleer welke versie er draait, update naar 2025 Update 13 of 2023 Update 24, en geef voorrang aan servers die vanaf het internet bereikbaar zijn. Beperk ook wie toegang heeft tot de ColdFusion-beheerinterface, want de zwaarste fout vereist weliswaar een account maar geen enkele klik van een gebruiker.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.