Mastodon Mastodon Mastodon Mastodon

Adobe закрывает семь критических уязвимостей в ColdFusion, Commerce и Campaign Classic

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Adobe выпустила обновления безопасности, устраняющие семь критических уязвимостей в ColdFusion, Adobe Commerce и Adobe Campaign Classic. Три из них получили максимальную оценку CVSS 10.0, позволяя злоумышленникам выполнять произвольный код на уязвимых системах. Обновления для ColdFusion и Campaign Classic получили от Adobe рейтинг Priority 1, что указывает на повышенный риск целенаправленных атак. Администраторам рекомендуется установить патчи в течение 72 часов.

Уязвимости ColdFusion: инъекция команд ОС и eval-инъекция

Наиболее опасная из обнаруженных уязвимостей — CVE-2026-48362 (CVSS 10.0) — представляет собой уязвимость инъекции команд операционной системы в ColdFusion. Успешная эксплуатация позволяет атакующему выполнить произвольный код на сервере. Максимальный балл CVSS означает, что эксплуатация не требует аутентификации и может быть выполнена удалённо с полной компрометацией конфиденциальности, целостности и доступности системы.

Вторая критическая уязвимость ColdFusion — CVE-2026-48273 (CVSS 9.9) — связана с eval-инъекцией и также ведёт к выполнению произвольного кода. Третья уязвимость — CVE-2026-71384 (CVSS 9.6) — ошибка авторизации, способная привести к отказу в обслуживании приложения.

Все три уязвимости ColdFusion устранены в версиях 2025.0.12 и 2023.0.23.

Campaign Classic: три уязвимости с максимальным и высоким CVSS

В Adobe Campaign Classic обнаружены две уязвимости с оценкой CVSS 10.0, обе связаны с некорректной авторизацией:

  • CVE-2026-71398 (CVSS 10.0) — ошибка авторизации, ведущая к выполнению произвольного кода
  • CVE-2026-27302 (CVSS 10.0) — аналогичная ошибка авторизации с тем же вектором эксплуатации
  • CVE-2026-48381 (CVSS 9.0) — SQL-инъекция, также позволяющая выполнить произвольный код

Все три уязвимости исправлены в ACC v7 7.4.4 build 9400. Критически важный нюанс: обновления применимы только к полностью локальным развёртываниям и к локальным компонентам гибридных инсталляций. Экземпляры Campaign Classic, размещённые на инфраструктуре Adobe, уже получили исправления и не требуют действий со стороны клиентов.

Adobe Commerce: повышение привилегий

В Adobe Commerce обнаружена уязвимость CVE-2026-71362 (CVSS 9.1) — ошибка авторизации, позволяющая злоумышленнику повысить привилегии в системе. Для платформы электронной коммерции подобная уязвимость представляет особую опасность: получение административного доступа открывает путь к манипуляциям с заказами, клиентскими данными и платёжной информацией.

Оценка воздействия

Сочетание нескольких факторов делает этот набор уязвимостей особенно опасным. ColdFusion широко используется в корпоративных средах для веб-приложений, а Campaign Classic — ключевой инструмент маркетинговой автоматизации крупных организаций. Уязвимости инъекции команд ОС (CVE-2026-48362) и eval-инъекции (CVE-2026-48273) в ColdFusion предоставляют атакующему прямой путь к выполнению кода на сервере, что может привести к полной компрометации инфраструктуры.

Стоит отметить тревожную тенденцию: как сообщается, менее двух недель назад Adobe уже выпускала патч для другой уязвимости максимальной критичности в Campaign Classic — CVE-2026-48449 (CVSS 10.0), также связанной с выполнением произвольного кода. Повторное появление критических уязвимостей в одном продукте за столь короткий срок указывает на системные проблемы в безопасности кодовой базы.

На момент публикации подтверждённых случаев эксплуатации этих уязвимостей не зафиксировано, и ни одна из них не внесена в каталог CISA KEV. Однако присвоение рейтинга Priority 1 обновлениям для ColdFusion и Campaign Classic означает, что Adobe оценивает вероятность целенаправленных атак как высокую.

Рекомендации по устранению

  • ColdFusion: обновить до версии 2025.0.12 или 2023.0.23 в зависимости от используемой ветки
  • Campaign Classic: установить ACC v7 7.4.4 build 9400 на всех локальных и гибридных инсталляциях; для облачных экземпляров Adobe действия не требуются
  • Adobe Commerce: установить обновление, устраняющее CVE-2026-71362
  • Приоритет установки — в течение 72 часов, в соответствии с рекомендациями Adobe для обновлений Priority 1
  • После обновления проверить журналы серверов ColdFusion и Campaign Classic на признаки несанкционированного выполнения команд или аномальных запросов авторизации

Организациям, использующим ColdFusion, Adobe Commerce или Campaign Classic в локальных и гибридных конфигурациях, следует установить обновления немедленно, не дожидаясь появления публичных эксплойтов. Наличие трёх уязвимостей с CVSS 10.0 в одном цикле обновлений, а также повторный критический патч для Campaign Classic менее чем за две недели — достаточное основание для экстренного, а не планового обновления.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.