Mastodon Mastodon Mastodon Mastodon

Adobe виправила критичні вразливості в ColdFusion, Campaign Classic та Commerce

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Adobe випустила оновлення безпеки, що усувають сім критичних вразливостей у ColdFusion, Adobe Commerce та Adobe Campaign Classic. Три з них отримали максимальну оцінку CVSS 10.0, дозволяючи зловмисникам виконувати довільний код на вразливих системах. Оновлення для ColdFusion і Campaign Classic отримали від Adobe рейтинг Priority 1, що вказує на підвищений ризик цілеспрямованих атак. Адміністраторам рекомендується встановити патчі протягом 72 годин.

Вразливості ColdFusion: ін’єкція команд ОС та eval injection

Найнебезпечніша з виявлених вразливостей — CVE-2026-48362 (CVSS 10.0) — є вразливістю ін’єкції команд операційної системи в ColdFusion. Успішна експлуатація дозволяє зловмиснику виконати довільний код на сервері. Максимальний бал CVSS означає, що експлуатація не потребує автентифікації і може бути здійснена віддалено з повною компрометацією конфіденційності, цілісності й доступності системи.

Друга критична вразливість ColdFusion — CVE-2026-48273 (CVSS 9.9) — пов’язана з eval injection і так само призводить до виконання довільного коду. Третя вразливість — CVE-2026-71384 (CVSS 9.6) — помилка авторизації, що може призвести до відмови в обслуговуванні застосунку.

Усі три вразливості ColdFusion усунено у версіях 2025.0.12 та 2023.0.23.

Campaign Classic: три вразливості з максимальним і високим CVSS

У Adobe Campaign Classic виявлено дві вразливості з оцінкою CVSS 10.0, обидві пов’язані з некоректною авторизацією:

  • CVE-2026-71398 (CVSS 10.0) — помилка авторизації, що призводить до виконання довільного коду
  • CVE-2026-27302 (CVSS 10.0) — аналогічна помилка авторизації з тим самим вектором експлуатації
  • CVE-2026-48381 (CVSS 9.0) — SQL injection, що також дозволяє виконати довільний код

Усі три вразливості виправлено в ACC v7 7.4.4 build 9400. Надзвичайно важливий нюанс: оновлення застосовні лише до повністю локальних розгортань і до локальних компонентів гібридних інсталяцій. Екземпляри Campaign Classic, розміщені на інфраструктурі Adobe, уже отримали виправлення і не потребують дій з боку клієнтів.

Adobe Commerce: підвищення привілеїв

У Adobe Commerce виявлено вразливість CVE-2026-71362 (CVSS 9.1) — помилку авторизації, що дозволяє зловмиснику підвищити привілеї в системі. Для платформи електронної комерції така вразливість становить особливу небезпеку: отримання адміністративного доступу відкриває шлях до маніпуляцій із замовленнями, клієнтськими даними та платіжною інформацією.

Оцінка впливу

Поєднання кількох факторів робить цей набір вразливостей особливо небезпечним. ColdFusion широко використовується в корпоративних середовищах для вебзастосунків, а Campaign Classic — ключовий інструмент маркетингової автоматизації великих організацій. Вразливості ін’єкції команд ОС (CVE-2026-48362) та eval injection (CVE-2026-48273) у ColdFusion надають зловмиснику прямий шлях до виконання коду на сервері, що може призвести до повної компрометації інфраструктури.

Варто відзначити тривожну тенденцію: як повідомляється, менш ніж два тижні тому Adobe вже випускала патч для іншої вразливості максимальної критичності в Campaign Classic — CVE-2026-48449 (CVSS 10.0), також пов’язаної з виконанням довільного коду. Повторна поява критичних вразливостей в одному продукті за такий короткий термін вказує на системні проблеми із безпекою кодової бази.

На момент публікації підтверджених випадків експлуатації цих вразливостей не зафіксовано, і жодна з них не внесена до каталогу CISA KEV. Водночас присвоєння рейтингу Priority 1 оновленням для ColdFusion і Campaign Classic означає, що Adobe оцінює ймовірність цілеспрямованих атак як високу.

Рекомендації щодо усунення

  • ColdFusion: оновити до версії 2025.0.12 або 2023.0.23 залежно від використаної гілки
  • Campaign Classic: встановити ACC v7 7.4.4 build 9400 на всі локальні та гібридні інсталяції; для хмарних екземплярів Adobe дій не потрібно
  • Adobe Commerce: встановити оновлення, що усуває CVE-2026-71362
  • Пріоритет встановлення — протягом 72 годин, відповідно до рекомендацій Adobe для оновлень Priority 1
  • Після оновлення перевірити журнали серверів ColdFusion і Campaign Classic на ознаки несанкціонованого виконання команд або аномальних запитів авторизації

Організаціям, які використовують ColdFusion, Adobe Commerce або Campaign Classic у локальних та гібридних конфігураціях, слід встановити оновлення негайно, не чекаючи появи публічних експлойтів. Наявність трьох вразливостей з CVSS 10.0 в одному циклі оновлень, а також повторний критичний патч для Campaign Classic менш ніж за два тижні — достатня підстава для екстреного, а не планового оновлення.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.