Adobe, ColdFusion 2023 ve 2025 sürümlerini etkileyen dokuz güvenlik açığı için acil güncelleme yayımladı. Altısı kritik olarak sınıflandırılan açıklar, saldırganların sunucuda kod çalıştırmasına, yetkilerini yükseltmesine veya sistemdeki dosyaları okumasına imkân verebiliyor.
En yüksek riskli açık CVE-2026-48273 olarak takip ediliyor ve 10 üzerinden 9,9 CVSS puanına sahip. Bu açıktan yararlanılması için saldırganın düşük yetkili bir hesaba erişmesi gerekiyor.
Bir açık için kullanıcı hesabı gerekmiyor
CVE-2026-76190 numaralı kod çalıştırma açığı ise kimlik doğrulaması ve kullanıcı etkileşimi gerektirmiyor. Ağ üzerinden erişilebilen savunmasız bir ColdFusion sunucusu, özel hazırlanmış isteklerle hedef alınabiliyor.
Güncelleme ayrıca SQL enjeksiyonu, izinsiz dosya okuma, hizmet engelleme ve siteler arası betik çalıştırma gibi farklı güvenlik sorunlarını gideriyor. Açıklar Windows ve Linux dâhil olmak üzere ColdFusion’ın desteklendiği bütün platformları etkiliyor.
Güvenli ColdFusion sürümleri açıklandı
ColdFusion 2025.0.12 ve önceki sürümleri kullananların 2025.0.13’e geçmesi gerekiyor. ColdFusion 2023.0.23 ve önceki sürümler içinse güvenli sürüm 2023.0.24 olarak açıklandı.
Adobe, güncellemeyi en yüksek dağıtım önceliği olan “Öncelik 1” seviyesinde sınıflandırdı. Şirket, düzeltilen açıkların gerçek saldırılarda kullanıldığına ilişkin şu anda herhangi bir kanıt bulunmadığını belirtiyor.
İnternete açık ColdFusion sunucularının güncellemesi geciktirilmemeli. Güncellemenin ardından sunucu günlüklerinin, yönetici hesaplarının ve beklenmeyen dosya değişikliklerinin kontrol edilmesi; kullanılan Java sürümü ile MySQL bağlantı bileşeninin de güncellenmesi öneriliyor.
Kaynaklar
Adobe güvenlik bülteni:
https://helpx.adobe.com/security/products/coldfusion/apsb26-119.html
Zero Day Initiative değerlendirmesi:
https://www.thezdi.com/blog/2026/9/8/the-september-2026-security-update-review