- Home
- » よくある質問(FAQ)
- » ColdFusion2023情報
- » ColdFusion 2023 アップデート 24 についての参考情報
※本ページは、メーカーサイトの情報を部分的に抜粋して紹介していますが、参考情報としてのご紹介であり、内容の正確さや最新さ、推奨を保証するものではありません。また、本ページの内容とオリジナルの英文ページとの間に齟齬や矛盾があった場合(英文ページで情報が追加・変更された場合も含む)には、オリジナルの英文ページの情報を優先して下さい。
米国時間 2026年9月8日(日本時間9月9日(水))に ColdFusion 2023 Update 24が公開されました。このアップデートは、セキュリティ情報 APSB26-119 (優先度1)の修正が含まれます。
【注意1】
- Update 22で<cfinsert>、<cfupdate>で行われたセキュリティ強化(テーブル識別子のインジェクションを防止)と同様の強化が <cfgridupdate>、<cfstoredproc>にも加えられ、プロシージャ名や<cfprocparam>のdbVarNameに対するインジェクション防止のための検証が行われるようになりました。もしも処理がブロックされる場合、識別子・プロシージャ名等に指定されている値に問題が無いか(文字列や一部の記号を除く文字が含まれていないか)を確認してください。事情により以前の動作に戻したい場合のみ、以下のJVM引数の設定を行ってください。
- -Dcoldfusion.sql.allowUnsafeTableIdentifiers=true : <cfinsert>、<cfupdate>、<cfgridupdate>
- -Dcoldfusion.sql.allowUnsafeStoredProcIdentifiers=true :<cfstoredproc>、<cfprocparam>
- Oracleで実行するストアドプロシージャーで <cfprocparam> の dbvarnameの引数名の頭にコロンを付けたパラメーターを使用している場合もエラーになります(dbvarname=":p_input")。
- dbvarnameは必須ではない(プロシージャー側の引数の定義順に指定)ので、dbvarnameを削除できる呼び出しの場合は削除するか、このJVM引数を指定してエラーを回避してください。
- Oracleでコロン(:)を付けたパラメーターがエラーになる問題は HotFix がリリースされました。
- 以下のページの右側の「Attachments」に掲載されているファイル「hf20230005476.jar」をダウンロードして、[cf_root]/{インスタンス(cfusion等)}/lib/updates フォルダ内に配置してください。
- このUpdateでは、Saxon XMLパーサーを利用するXMLTransform関数で、XSLT collection() と uri-collection() がブロックされます(エラーが発生したり処理が無視されます)。制限を解除するには、新たに用意されたJVM引数を指定します。
- -Dcoldfusion.xml.saxon.allowCollection =true : XSLT collection() と uri-collection() を再度有効にします
- [cf_root]/{インスタンス(cfusion等)}/lib にあるpathfilter.jsonファイルの内容を独自に修正・変更している場合(例えば、スケジュールタスクの出力をファイル保存するためのパスをpathfilter.jsonファイルに追加されている場合など)、このUpdateを適用した後に、pathfilter.jsonファイルがデフォルトに戻されていないか確認し、戻されている場合は独自の修正・変更をし直してください。
- Update 17~23から24を適用した場合
- バックアップされたpathfilter.jsonファイルを元の場所に置き直してください
- それまでのpathfilter.jsonが[cf_root]/{インスタンス(cfusion等)}/hf-updates/hf-2023-00024-330957/backup/lib 内にファイルがバックアップされます。バックアップされたpathfilter.jsonを[cf_root]/{インスタンス(cfusion等)}/lib内に置き直して ColdFusion を再起動してください。
- Update 16 以前から Update 24を適用した場合
- [cf_root]/{インスタンス(cfusion等)}/lib内に配置されているpathfilter.jsonファイルに独自の修正・変更をし直してください。
- それまでのpathfilter.jsonが[cf_root]/{インスタンス(cfusion等)}/hf-updates/hf-2023-00024-330957/backup/lib 内に置かれていますが、そのファイルは元の場所に戻さないでください(上書きするのではなく、[cf_root]/{インスタンス(cfusion等)}/lib にあるpathfilter.jsonに独自に修正・変更した内容を再度設定し直してください)。
- pathfilter.jsonファイルに「スケジュールタスクの出力をファイルを保存」するためにpathfilter.jsonに修正・変更を加えている場合は、pathfilter.jsonに書き加えた後に、ColdFusion Administratorの「サーバーの設定 > スケジュールされたタスク」で、「パブリッシュ」の『 □出力をファイルに保存 』を有効にしているタスクが残っているかを確認してください。
- [cf_root]/{インスタンス(cfusion等)}/lib内の serialfilter.txtファイルやcfserialfilter.txtファイルの設定内容を変更されている場合は、Updateを適用した後に、念のためそれらのファイルがデフォルトの状態に戻されていないかを確認してください。
- このアップデートでは、cfwddxのデシリアライズ処理で3つの制限が設けられました。最大100,000行の配列やレコードセット、64階層、200,000パケットなどです。詳しくは、上記テックノートの「Configurable deserialization limits」の箇所を確認してください。
- 上限値は変更できますが、これらの値を小さくしすぎないでください(小さくしすぎるとColdFusion起動時のデシリアライズ処理に失敗して起動に失敗し、既存の設定ファイルの破損等が生じる恐れがあります)。
- このアップデートは ColdFusion Administrator からアンインストールすることができません。
- その他の情報は上記の開発元の Updateページの情報を確認してください。
【注意2】
いくつかのUpdateをスキップしてUpdate 24を適用した際は、過去のUpdate で行われた変更による影響が生じる場合があります。代表的なものを以下に記載しますので、該当される場合は、以前のUpdateの参考情報ページも確認してください。
- Update 7: 暗黙のスコープ処理の変更の影響:一部変数の暗黙スコープ処理の変更について
- Update 8: 関数のデフォルト暗号アルゴリズムの変更の影響:暗号アルゴリズムのデフォルトの変更について
- Update 13: cfencodeを使用して暗号化したソースコード・プリコンパイル済みコードがある場合の影響:Update 13の参考情報ページ
- Update 14: CFCでリモートからのアクセスを許可しているメソッド(access="remote"を指定しているメソッド)の引数の定義の整合性が厳しくなったほか、スケジュールタスクの設定で実行結果をパブリッシュ(ファイルに書き出し)を有効にしている場合は書き出し先のパスをpathfilter.jsonファイルに指定する必要があるなどの影響:Update 14の参考情報ページ
- Update 15:多くのパッケージやライブラリ・Tomcatエンジンが更新されています。spreadsheetの処理を行っている場合やcfmailを使用している場合は注意が必要です:Update 15の参考情報ページ
- Update 17:デフォルトですべてのクラスのデシリアル化をブロックします。また、スコープインジェクションに対する修正が加えられ、CFCやUDFの引数の名前に予約語を使用している場合、Update適用後に動作が異なる場合があるため注意してください:Update 17の参考情報ページ
- Update 21:cfpopやcfimapなどでメールの添付ファイルの受信処理に拡張子による制限が加えられました:Update 21の参考情報ページ
- Update 23:websocketのセキュリティ強化などが行われています:Update 23の参考情報ページ
【注意4】
アドビでは、セキュリティへの備えが必要となるサイトでColdFusionを使用する 場合は、ColdFusionが使用するJavaを最新のリビジョンにすることを推奨しています。UpdateにはJavaの更新は含まれないため、Updateとは別にJavaのインストールとColdFusionのJVM設定の変更が必要となります。サポートするJavaのバージョンやインストール方法・JVM設定の変更方法については、以下の FAQ をご確認ください。
ColdFusionがサポートするJavaについて
ColdFusionが使用するJVMを変更する方法について(再更新)
また、アドビでは、ColdFusion セキュリティ ページに概要が記載されているセキュリティ構成設定を確認するとともに、それぞれのロックダウン ガイドを適用することを推奨しています。
ColdFusion 2023 Lockdown Guide
※記事中の「サーバー自動ロックダウン」インストーラーについては、強力なセキュリティ設定をインストール・ウィザード形式でステップで行っていける半面、「ColdFusionの実行ユーザー」の変更や「ファイルシステムのアクセス許可の変更によりwebルート以下の書き込みの制限」、「Webサーバー設定」の変更など、既存の運用に影響を生じることが考えられます。そのため、実稼働環境に導入する前に、すべての推奨事項を分離されたテスト環境でテストすることが強く推奨されています。
上記のロックダウンガイドに沿って手動で設定を変更していくことなども検討してください。以下のFAQも参考にしてください
サーバーのロックダウンについての参考情報
【補足】
- Update 24にはUpdate 1~23の修正も含まれていますので、個々にひとつずつUpdateを適用していく必要はありません。
- Update 24の Tomcatのバージョンは、Update 23と同じ 9.0.120.0 です。
- Update 24では、adminapi, administrator, chart, eventgateways, websocket パッケージが更新されます。
- Updateについて、後から補足や既知の問題に関する情報が追加される場合があります。それらは、Update 24 の tech notesページやセキュリティ情報(ページの最初にリンク先を紹介)に追記されていきますので、Update適用の際には念のためそれらに注意点等が記載されていないかを確認してください。
アップデートの際の注意点
- プロキシ環境下では、Updateを適用する前に、「パッケージマネージャー > 設定」でプロキシ設定を追加してください。
- インターネットに接続が制限されるネットワーク下の環境などでColdFusion Administratorの更新機能が使えない場合は、手動でアップデートを適用する必要がありますが、
ColdFusion 2021以降は手順が異なっています。詳しくは、下記の記事をご参考下さい
- UpdateはColdFusion Administratorの「パッケージマネージャー」から行います。『コアサーバー』と更新対象の『インストール済みのパッケージ』の両方に更新の記載が表示されますが、『コアサーバー』の更新を行えば、Update対象の『インストール済みのパッケージ』も合わせて更新されます
- Updateの通知…「アップデートを自動的に確認」を有効にしていると、ログイン時に最新のUpdateを確認します。Updateが見つかった場合は、「コアサーバー▼」の横に数字マークが表示されます(※下記の画像はUpdate 2のときのものです)

↑「アップデートを自動的に確認」を無効にしている場合は、[アップデートを確認]ボタンを押して、アップデートの有無を確認してください
- 『コアサーバー』の更新を行う際に、そのUpdateを対象したパッケージの更新がある場合は、[ダウンロードしてインストール]ボタンを押した際に、確認ダイヤログに表示されます
- パッケージが多数ある場合は、ボタンの表示が隠れてしまう場合があります。その場合はブラウザのズームを下げてください
- Update処理が始まると、
対象のパッケージは一旦アンインストールされ、そのあとに自動的に行われるColdFusionの再起動の中で更新後のパッケージのインストールを試みます。パッケージのURLにアクセスできなかった場合などは、そのパッケージが含まれない状態になりますので、手動でパッケージを追加してください。
- Updateのインストール中のステップは、旧バージョンと同じです。Update(コアサーバー)のインストールが終われば、自動で再起動されます。しばらく待つと、再起動されたメッセージが表示されますので、[OK]を押してください。
- パッケージの更新が多数ある場合は、[OK]ボタンが画面の下に切れる場合があります。その時は、ブラウザの『ズーム』で縮尺を75%やそれ以下に下げてください(ズームを変更したあとブラウザの大きさを変更したりスクロールすることで表示されるようになるかと思います)。
- 時間が掛かりすぎた場合などは、タイムアウトすることもあります。「時間がかかりすぎています」のメッセージが表示された場合は[OK]ボタンを。何も表示されないor砂時計マークなどの場合は、ブラウザの更新を行ってください。ColdFusion Administratorのログインが表示されたらログインを行い、Updateが適用されたかどうかを確認してください
- 本番環境など負荷が高い環境では、Update適用後に自動で行われるColdFusionの再起動がタイムアウトを起こすことがあります。その場合は、一旦ブラウザをリロードしてログインできる場合はログインしてUpdateが適用されたかどうかを確認してください。ColdFusionが起動していない場合は手動でColdFusionを起動し、起動後にAdministratorにログインしてUpdateが適用されたかどうかを確認してください
(注意)Unix環境では、手動でUpdateを適用した際は、そのUpdateを実行してユーザーで、新規フォルダやファイルが作成されます。また、再起動も手動でUpdateを実行したユーザーで行われる模様です。そのため、本来と異なる起動ユーザーでColdFusionが実行され、ファイル・フォルダの権限不足エラーなど、動作の障害や404エラーの発生を招くことがあります。この状態になった場合は、Update適用後に再起動された ColdFusion 2023を停止し、下記の手順を実施した後、改めて、通常の方法でColdFusionを起動してください
【参考手順】
- ColdFusion を停止します
[cf_root]/cfusion/bin/coldfusion stop
[cf_root]/cfusion/jetty/cfjetty stop
- ColdFusionインストール配下のファイル・フォルダ権限を ColdFusion実行ユーザーに変更します
例(sudoを利用):sudo chown -R [ColdFusion Runtime User] [Path to ColdFusion instance
- 次に /tmp/ フォルダ内に customcache.index と customcache.data ファイルが存在しないかを確認します。存在する場合、/tmp/customcache.index と /tmp/customcache.data のファイルがColdFusion実行ユーザーになっているかを確認し、異なるユーザー(アップデータ適用時のユーザー)の場合は、ColdFusion実行ユーザーに変更します
例(sudoを利用):sudo chown -R [ColdFusion Runtime User] /tmp/customcache.*
- ColdFusion を起動します(OSのサービス起動コマンドで起動している場合はそちらで起動してください)
- [cf_root]/cfusion/bin/coldfusion start
[cf_root]/cfusion/jetty/cfjetty start (Jetty サービスを使用している場合)
アップデートのポイント
- いくつかのUpdateをスキップしてこのUpdateを適用する場合は、スキップするUpdateの影響についても確認してください
- 本番環境へのアップデータを適用前に、テスト環境等でUpdateの適用方法の確認とUpdate適用後の十分な動作確認を行って下さい
- ColdFusion Administratorを利用した更新を行う場合の一般的な手順や注意事項等については、下記のFAQをご参考ください
- プロキシ環境下でColdFusionを実行されている場合は、「パッケージマネージャー > 設定」でプロキシ設定を追加してください
- サーバー自動ロックダウンを使用してサーバーがロックダウンしている環境や、インターネットに接続が制限されるネットワーク下の環境などでColdFusion Administratorの更新機能が使えない場合は、手動でUpdateを適用する方法をお試しください。詳しくは、下記の記事をご参考下さい
- ColdFusion 2016以降、ColdFusion Administrator(/CFIDE/administrator)へのアクセスは同梱のWebサーバー(デフォルトポート8500)で行います
- 攻撃者からのリスクを軽減するために、ColdFusion 2016以降は内部Webサーバーを使用したAdministratorへのアクセスが強く推奨され、デフォルトの状態で外部Webサーバーを経由したAdministratorへのアクセスがブロックされています。外部Webサーバーを使用(経由)した Administratorへのアクセスは推奨されておらず、推奨されていない機能に関連する問題が発生した場合でもメーカーはサポートを行わないためです
その他の情報がある場合は、確認次第、情報を追記・修正致します
記事公開日:2026年09月10日
最終更新日:2026年10月02日