- Home
- » よくある質問(FAQ)
- » ColdFusion2023情報
- » ColdFusion 2023 アップデート 25 についての参考情報
※本ページは、メーカーサイトの情報を部分的に抜粋して紹介していますが、参考情報としてのご紹介であり、内容の正確さや最新さ、推奨を保証するものではありません。また、本ページの内容とオリジナルの英文ページとの間に齟齬や矛盾があった場合(英文ページで情報が追加・変更された場合も含む)には、オリジナルの英文ページの情報を優先して下さい。
米国時間 2026年9月23日(日本時間9月24日(木))に ColdFusion 2023 Update 25が公開されました。このアップデートは、複数の既知の不具合の修正やライブラリの更新が含まれます。
【注意1】
- このUpdateでは、複数の不具合修正やライブラリの更新が行われています。そのため、まずはテスト環境等にUpdate 25をインストールして、運用しているアプリケーションが正常に動作するかを確認してください。
- 詳しくは、上記のUpdate 25についてのテックノートに記載されている「What's new and changed」や「Bugs fixed in the update」を確認してください。
- このUpdateでは 30個以上のパッケージの更新が行われます。
- オンラインでのUpdateの場合、ダウンロードするパッケージファイルや関連するライブラリファイルが多いため、Updateの処理に時間が掛かったり、場合によっては一部のパッケージの更新に失敗する可能性があります。
- Update 25を適用した後、ColdFusion Administratorの「パッケージマネージャー > パッケージ」画面を開き、以下を確認してください
- 「インストール済みのパッケージ」の項目を展開し、インストール済みのパッケージ一覧で更新が残っているパッケージが無いかを確認してください。
- [アップデートを確認]ボタンを押すと、オンラインはアドビのパッケージサイト、オフラインの場合はUpdate 25をダウンロード・配置し指定したパスからファイルを検索します。
- 例えば administrator や adminapi、zipなどのパッケージが Update 25に更新されていなかった場合は、更新されていなかったパッケージを選択して、使用可能なバージョンで「2023.0.25.330977」を選択して[アップグレード]を実行してください
- もしくはパッケージマネージャー([cf_root]/{インスタンス(cfusion等)}/bin 内の cfpm.bat / cfpm.sh)を実行し、「update all」を実行してください
- 「使用可能なパッケージ」の項目を展開し、インストールされなかったパッケージがある場合(予めアンインストールしていたパッケージを除く)は、パッケージを選択して、使用可能なバージョンが「2023.0.25.330977」となっているのを確認して[インストール]を実行してください。
- 複数のパッケージが更新されなかった場合は[すべてをインストール]ボタンを押してください(予めアンインストールしているパッケージがある場合は、再度アンインストールしてください)
- ColdFusion Administratorの「セキュリティ > サンドボックスセキュリティ」の『ColdFusion サンドボックスセキュリティの有効化』が有効(チェックされている)場合や、無効(チェックされていない)でも以前に有効にした際の設定が残っている(画面下部の「定義されたディレクトリ権限」に設定が残っている)場合、Update 25を適用した後から ColdFusion は起動に失敗します。
- この条件に該当される方は、上記のUpdate 25についてのテックノート「Known issues in the update」に記載されているリンクから commons-io.jar ファイルをダウンロードし、[cf_root]/{インスタンス(cfusion等)}/lib 内にある同ファイルと置き換えてください。
- exception.log には、以下のエラーが出力されます
"Error","main","09/24/26","18:59:00","","Unable to initialise CFStartupServlet:org/apache/commons/io/FileUtils Could not initialize class coldfusion.vfs.VFile Could not initialize class coldfusion.vfs.VFile Could not initialize class coldfusion.vfs.VFile "
"Error","main","09/24/26","18:59:08","","Security パッケージをインストールできません : coldfusion.server.ServiceException: org/apache/commons/io/FileUtils Could not initialize class coldfusion.vfs.VFile Could not initialize class coldfusion.vfs.VFile Could not initialize class coldfusion.vfs.VFile "
coldfusion.server.ServiceException: org/apache/commons/io/FileUtils Could not initialize class coldfusion.vfs.VFile Could not initialize class coldfusion.vfs.VFile Could not initialize class coldfusion.vfs.VFile
- [cf_root]/{インスタンス(cfusion等)}/lib にあるpathfilter.jsonファイルの内容を独自に修正・変更している場合(例えば、スケジュールタスクの出力をファイルに保存するためのパスをpathfilter.jsonファイルに追加されている場合など)、このUpdateを適用した後に、pathfilter.jsonファイルがデフォルトに戻されていないか確認し、戻されている場合は独自の修正・変更をし直してください。
- Update 17~24から25を適用した場合
- バックアップされたpathfilter.jsonファイルを元の場所に置き直してください
- それまでのpathfilter.jsonが[cf_root]/{インスタンス(cfusion等)}/hf-updates/hf-2023-00025-330977/backup/lib 内にファイルがバックアップされます。バックアップされたpathfilter.jsonを[cf_root]/{インスタンス(cfusion等)}/lib内に置き直して ColdFusion を再起動してください。
- Update 16 以前から Update 25を適用した場合
- [cf_root]/{インスタンス(cfusion等)}/lib内に配置されているpathfilter.jsonファイルに独自の修正・変更をし直してください。
- それまでのpathfilter.jsonが[cf_root]/{インスタンス(cfusion等)}/hf-updates/hf-2023-00025-330977/backup/lib 内に置かれていますが、そのファイルは元の場所に戻さないでください(上書きするのではなく、[cf_root]/{インスタンス(cfusion等)}/lib にあるpathfilter.jsonに独自に修正・変更した内容を再度設定し直してください)。
- pathfilter.jsonファイルに「スケジュールタスクの出力をファイルを保存」するためにpathfilter.jsonに修正・変更を加えている場合は、pathfilter.jsonに書き加えた後に、ColdFusion Administratorの「サーバーの設定 > スケジュールされたタスク」で、「パブリッシュ」の『 □出力をファイルに保存 』を有効にしているタスクが残っているかを確認してください。
- [cf_root]/{インスタンス(cfusion等)}/lib内の serialfilter.txtファイルやcfserialfilter.txtファイルの設定内容を変更されている場合は、Updateを適用した後に、念のためそれらのファイルがデフォルトの状態に戻されていないかを確認してください。
- このアップデートは ColdFusion Administrator からアンインストールすることができません。
- その他の情報は上記の開発元の Updateページの情報を確認してください。
【注意2】
いくつかのUpdateをスキップしてUpdate 25を適用した際は、過去のUpdate で行われた変更による影響が生じる場合があります。代表的なものを以下に記載しますので、該当される場合は、以前のUpdateの参考情報ページも確認してください。
- Update 7: 暗黙のスコープ処理の変更の影響:一部変数の暗黙スコープ処理の変更について
- Update 8: 関数のデフォルト暗号アルゴリズムの変更の影響:暗号アルゴリズムのデフォルトの変更について
- Update 13: cfencodeを使用して暗号化したソースコード・プリコンパイル済みコードがある場合の影響:Update 13の参考情報ページ
- Update 14: CFCでリモートからのアクセスを許可しているメソッド(access="remote"を指定しているメソッド)の引数の定義の整合性が厳しくなったほか、スケジュールタスクの設定で実行結果をパブリッシュ(ファイルに書き出し)を有効にしている場合は書き出し先のパスをpathfilter.jsonファイルに指定する必要があるなどの影響:Update 14の参考情報ページ
- Update 15:多くのパッケージやライブラリ・Tomcatエンジンが更新されています。spreadsheetの処理を行っている場合やcfmailを使用している場合は注意が必要です:Update 15の参考情報ページ
- Update 17:デフォルトですべてのクラスのデシリアル化をブロックします。また、スコープインジェクションに対する修正が加えられ、CFCやUDFの引数の名前に予約語を使用している場合、Update適用後に動作が異なる場合があるため注意してください:Update 17の参考情報ページ
- Update 21:cfpopやcfimapなどでメールの添付ファイルの受信処理に拡張子による制限が加えられました:Update 21の参考情報ページ
- Update 23:websocketのセキュリティ強化などが行われています:Update 23の参考情報ページ
- Update 24:ストアドプロシージャーのプロシージャ名やdbVarNameに対するインジェクションを防止するための対策が行われています:Update 24の参考情報ページ
【注意4】
アドビでは、セキュリティへの備えが必要となるサイトでColdFusionを使用する 場合は、ColdFusionが使用するJavaを最新のリビジョンにすることを推奨しています。UpdateにはJavaの更新は含まれないため、Updateとは別にJavaのインストールとColdFusionのJVM設定の変更が必要となります。サポートするJavaのバージョンやインストール方法・JVM設定の変更方法については、以下の FAQ をご確認ください。
ColdFusionがサポートするJavaについて
ColdFusionが使用するJVMを変更する方法について(再更新)
また、アドビでは、ColdFusion セキュリティ ページに概要が記載されているセキュリティ構成設定を確認するとともに、それぞれのロックダウン ガイドを適用することを推奨しています。
ColdFusion 2023 Lockdown Guide
※記事中の「サーバー自動ロックダウン」インストーラーについては、強力なセキュリティ設定をインストール・ウィザード形式でステップで行っていける半面、「ColdFusionの実行ユーザー」の変更や「ファイルシステムのアクセス許可の変更によりwebルート以下の書き込みの制限」、「Webサーバー設定」の変更など、既存の運用に影響を生じることが考えられます。そのため、実稼働環境に導入する前に、すべての推奨事項を分離されたテスト環境でテストすることが強く推奨されています。
上記のロックダウンガイドに沿って手動で設定を変更していくことなども検討してください。以下のFAQも参考にしてください
サーバーのロックダウンについての参考情報
【補足】
- Update 25にはUpdate 1~24の修正も含まれていますので、個々にひとつずつUpdateを適用していく必要はありません。
- Update 25の Tomcatのバージョンは、Update 23~24と同じ 9.0.120.0 です。
- Update 25では、adminapi, administratorをはじめとする30個以上のパッケージが更新されます。
- Updateについて、後から補足や既知の問題に関する情報が追加される場合があります。それらは、Update 25 の tech notesページやセキュリティ情報(ページの最初にリンク先を紹介)に追記されていきますので、Update適用の際には念のためそれらに注意点等が記載されていないかを確認してください。
アップデートの際の注意点
- プロキシ環境下では、Updateを適用する前に、「パッケージマネージャー > 設定」でプロキシ設定を追加してください。
- インターネットに接続が制限されるネットワーク下の環境などでColdFusion Administratorの更新機能が使えない場合は、手動でアップデートを適用する必要がありますが、
ColdFusion 2021以降は手順が異なっています。詳しくは、下記の記事をご参考下さい
- UpdateはColdFusion Administratorの「パッケージマネージャー」から行います。『コアサーバー』と更新対象の『インストール済みのパッケージ』の両方に更新の記載が表示されますが、『コアサーバー』の更新を行えば、Update対象の『インストール済みのパッケージ』も合わせて更新されます
- Updateの通知…「アップデートを自動的に確認」を有効にしていると、ログイン時に最新のUpdateを確認します。Updateが見つかった場合は、「コアサーバー▼」の横に数字マークが表示されます(※下記の画像はUpdate 2のときのものです)

↑「アップデートを自動的に確認」を無効にしている場合は、[アップデートを確認]ボタンを押して、アップデートの有無を確認してください
- 『コアサーバー』の更新を行う際に、そのUpdateを対象としたパッケージの更新がある場合は、[ダウンロードしてインストール]ボタンを押した際に、確認ダイヤログに表示されます
- パッケージが多数ある場合は、ボタンの表示が隠れてしまう場合があります。その場合はブラウザのズームを下げてください
- Update処理が始まると、
対象のパッケージは一旦アンインストールされ、そのあとに自動的に行われるColdFusionの再起動の中で更新後のパッケージのインストールを試みます。パッケージのURLにアクセスできなかった場合などは、そのパッケージが含まれない状態になりますので、手動でパッケージを追加してください。
- Updateのインストール中のステップは、旧バージョンと同じです。Update(コアサーバー)のインストールが終われば、自動で再起動されます。しばらく待つと、再起動されたメッセージが表示されますので、[OK]を押してください。
- パッケージの更新が多数ある場合は、[OK]ボタンが画面の下に切れる場合があります。その時は、ブラウザの『ズーム』で縮尺を75%やそれ以下に下げてください(ズームを変更したあとブラウザの大きさを変更したりスクロールすることで表示されるようになるかと思います)。
- 時間が掛かりすぎた場合などは、タイムアウトすることもあります。「時間がかかりすぎています」のメッセージが表示された場合は[OK]ボタンを。何も表示されないor砂時計マークなどの場合は、ブラウザの更新を行ってください。ColdFusion Administratorのログインが表示されたらログインを行い、Updateが適用されたかどうかを確認してください
- 本番環境など負荷が高い環境では、Update適用後に自動で行われるColdFusionの再起動がタイムアウトを起こすことがあります。その場合は、一旦ブラウザをリロードしてログインできる場合はログインしてUpdateが適用されたかどうかを確認してください。ColdFusionが起動していない場合は手動でColdFusionを起動し、起動後にAdministratorにログインしてUpdateが適用されたかどうかを確認してください
(注意)Unix環境では、手動でUpdateを適用した際は、そのUpdateを実行したユーザーで、新規フォルダやファイルが作成されます。また、再起動も手動でUpdateを実行したユーザーで行われる模様です。そのため、本来と異なる起動ユーザーでColdFusionが実行され、ファイル・フォルダの権限不足エラーなど、動作の障害や404エラーの発生を招くことがあります。この状態になった場合は、Update適用後に再起動された ColdFusion 2023を停止し、下記の手順を実施した後、改めて、通常の方法でColdFusionを起動してください
【参考手順】
- ColdFusion を停止します
[cf_root]/cfusion/bin/coldfusion stop
[cf_root]/cfusion/jetty/cfjetty stop
- ColdFusionインストール配下のファイル・フォルダ権限を ColdFusion実行ユーザーに変更します
例(sudoを利用):sudo chown -R [ColdFusion Runtime User] [Path to ColdFusion instance
- 次に /tmp/ フォルダ内に customcache.index と customcache.data ファイルが存在しないかを確認します。存在する場合、/tmp/customcache.index と /tmp/customcache.data のファイルがColdFusion実行ユーザーになっているかを確認し、異なるユーザー(アップデータ適用時のユーザー)の場合は、ColdFusion実行ユーザーに変更します
例(sudoを利用):sudo chown -R [ColdFusion Runtime User] /tmp/customcache.*
- ColdFusion を起動します(OSのサービス起動コマンドで起動している場合はそちらで起動してください)
- [cf_root]/cfusion/bin/coldfusion start
[cf_root]/cfusion/jetty/cfjetty start (Jetty サービスを使用している場合)
アップデートのポイント
- いくつかのUpdateをスキップしてこのUpdateを適用する場合は、スキップするUpdateの影響についても確認してください
- 本番環境へのアップデータを適用前に、テスト環境等でUpdateの適用方法の確認とUpdate適用後の十分な動作確認を行って下さい
- ColdFusion Administratorを利用した更新を行う場合の一般的な手順や注意事項等については、下記のFAQをご参考ください
- プロキシ環境下でColdFusionを実行されている場合は、「パッケージマネージャー > 設定」でプロキシ設定を追加してください
- サーバー自動ロックダウンを使用してサーバーがロックダウンしている環境や、インターネットに接続が制限されるネットワーク下の環境などでColdFusion Administratorの更新機能が使えない場合は、手動でUpdateを適用する方法をお試しください。詳しくは、下記の記事をご参考下さい
- ColdFusion 2016以降、ColdFusion Administrator(/CFIDE/administrator)へのアクセスは同梱のWebサーバー(デフォルトポート8500)で行います
- 攻撃者からのリスクを軽減するために、ColdFusion 2016以降は内部Webサーバーを使用したAdministratorへのアクセスが強く推奨され、デフォルトの状態で外部Webサーバーを経由したAdministratorへのアクセスがブロックされています。外部Webサーバーを使用(経由)した Administratorへのアクセスは推奨されておらず、推奨されていない機能に関連する問題が発生した場合でもメーカーはサポートを行わないためです
その他の情報がある場合は、確認次第、情報を追記・修正致します
記事公開日:2026年09月24日
最終更新日:2026年09月30日