Beveiligingsadvies NCSC-2026-0191 [1.00] [M/H] Kwetsbaarheden verholpen in Adobe ColdFusion
Adobe dicht meerdere ernstige lekken in ColdFusion: update direct
Adobe heeft beveiligingsupdates uitgebracht voor ColdFusion 2025 en 2023. De patches verhelpen onder meer fouten in invoervalidatie waardoor aanvallers zonder gebruikersinteractie willekeurige code kunnen uitvoeren. Ook zijn kwetsbaarheden opgelost voor path traversal (bestanden lezen buiten de bedoelde mappenstructuur), onjuiste autorisatie (privilege escalation), een XML External Entity-kwetsbaarheid (XXE) die ongeautoriseerd bestanden laat uitlezen, en een opgeslagen XSS-lek waarmee JavaScript kan worden geïnjecteerd in formuliervelden. De ernst loopt op tot CVSS 9.6. Adobe meldt bij publicatie geen bekend actief misbruik. Dit alles is gebundeld in security bulletin APSB26-64, gepubliceerd op 9 juni 2026. (helpx.adobe.com)
Wie is geraakt?
- ColdFusion 2025: Update 8 en alle eerdere versies
- ColdFusion 2023: Update 19 en alle eerdere versies
Advies: update naar ColdFusion 2025 Update 9 of ColdFusion 2023 Update 20. Zo dicht u de genoemde lekken en profiteert u van aanvullende hardeningsmaatregelen. (helpx.adobe.com)
Welke lekken zijn verholpen?
- Improper input validation (meerdere CVE’s): kan leiden tot remote code execution, soms zonder gebruikersinteractie. Hoog/criticaal risico. (helpx.adobe.com)
- Path traversal: omzeilt beveiligingsmechanismen en geeft toegang tot bestanden buiten de applicatiemap. (helpx.adobe.com)
- Incorrect authorization: misbruik kan rechten verhogen naar een hoog-privilegeniveau. (helpx.adobe.com)
- XXE (XML External Entity): kan willekeurige bestanden op de server laten uitlezen. (helpx.adobe.com)
- Stored XSS: kwaadaardig JavaScript in formuliervelden wordt uitgevoerd bij andere gebruikers. (helpx.adobe.com)
Waarom dit ertoe doet
ColdFusion draait vaak bedrijfskritische apps. Een RCE of privilege escalation op zo’n server kan snel uitmonden in datadiefstal of uitval. In dezelfde patchronde meldde Adobe bovendien een uitzonderlijk grote hoeveelheid fixes over meerdere producten, wat het belang van tijdig patchen onderstreept. (securityweek.com)
Aanbevolen aanpak (zo pakt u dit pragmatisch aan)
- Patch nu: plan zo snel mogelijk een onderhoudsvenster en upgrade naar 2025 Update 9 of 2023 Update 20. (helpx.adobe.com)
- Lockdown en hardening: volg de officiële ColdFusion Lockdown Guides (2025/2023) en pas het beveiligingsprofiel toe. Dit beperkt het aanvalsoppervlak aanzienlijk. (helpx.adobe.com)
- Java en drivers bijwerken: draai op een actuele LTS‑JDK en update de MySQL‑connector, zoals Adobe adviseert. (helpx.adobe.com)
- Beperk blootstelling: zet de ColdFusion Administrator nooit open op internet, forceer MFA/VPN, en filter verkeer via een WAF met regels tegen RCE/XSS/XXE‑patronen (ook na patchen).
- Loggen en detectie: monitor logs op verdachte bestandslezingen, foutieve authorisatiepogingen en onverwachte template‑uitvoering; stel alerts in.
- Test en rollback: voer regressietests uit op kernfunctionaliteit en houd een beproefd rollback‑plan paraat.
Nog op een oudere release?
ColdFusion 2021 is inmiddels uit core support (10 november 2025). “Extended support” loopt formeel nog door, maar omvat géén nieuwe security‑patches. Overweeg daarom versneld te migreren naar ColdFusion 2023 of 2025 om beveiligingsupdates te blijven ontvangen. (endoflife.date)
Handig om te weten
- Publicatiedatum bulletin: 9 juni 2026. Adobe classificeert de updates als prioriteit 1 en raadt onmiddellijke installatie aan. (helpx.adobe.com)
- Bij updates horen soms aanvullende JVM‑instellingen (zoals serialFilter) voor betere bescherming tegen onveilige deserialisatie. Controleer de release‑notities en pas waar nodig toe. (helpx.adobe.com)
Kortom: draai u zo snel mogelijk naar 2025 Update 9 of 2023 Update 20, voer de lockdown‑stappen door en houd het platform — inclusief JDK en connectoren — actueel. Daarmee haalt u de angel uit deze reeks ColdFusion‑lekken en voorkomt u vervelende verrassingen. (helpx.adobe.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
