Adobe выпустила обновления безопасности, устраняющие семь критических уязвимостей в ColdFusion, Adobe Commerce и Adobe Campaign Classic. Три из них получили максимальную оценку CVSS 10.0, позволяя злоумышленникам выполнять произвольный код на уязвимых системах. Обновления для ColdFusion и Campaign Classic получили от Adobe рейтинг Priority 1, что указывает на повышенный риск целенаправленных атак. Администраторам рекомендуется установить патчи в течение 72 часов.
Уязвимости ColdFusion: инъекция команд ОС и eval-инъекция
Наиболее опасная из обнаруженных уязвимостей — CVE-2026-48362 (CVSS 10.0) — представляет собой уязвимость инъекции команд операционной системы в ColdFusion. Успешная эксплуатация позволяет атакующему выполнить произвольный код на сервере. Максимальный балл CVSS означает, что эксплуатация не требует аутентификации и может быть выполнена удалённо с полной компрометацией конфиденциальности, целостности и доступности системы.
Вторая критическая уязвимость ColdFusion — CVE-2026-48273 (CVSS 9.9) — связана с eval-инъекцией и также ведёт к выполнению произвольного кода. Третья уязвимость — CVE-2026-71384 (CVSS 9.6) — ошибка авторизации, способная привести к отказу в обслуживании приложения.
Все три уязвимости ColdFusion устранены в версиях 2025.0.12 и 2023.0.23.
Campaign Classic: три уязвимости с максимальным и высоким CVSS
В Adobe Campaign Classic обнаружены две уязвимости с оценкой CVSS 10.0, обе связаны с некорректной авторизацией:
- CVE-2026-71398 (CVSS 10.0) — ошибка авторизации, ведущая к выполнению произвольного кода
- CVE-2026-27302 (CVSS 10.0) — аналогичная ошибка авторизации с тем же вектором эксплуатации
- CVE-2026-48381 (CVSS 9.0) — SQL-инъекция, также позволяющая выполнить произвольный код
Все три уязвимости исправлены в ACC v7 7.4.4 build 9400. Критически важный нюанс: обновления применимы только к полностью локальным развёртываниям и к локальным компонентам гибридных инсталляций. Экземпляры Campaign Classic, размещённые на инфраструктуре Adobe, уже получили исправления и не требуют действий со стороны клиентов.
Adobe Commerce: повышение привилегий
В Adobe Commerce обнаружена уязвимость CVE-2026-71362 (CVSS 9.1) — ошибка авторизации, позволяющая злоумышленнику повысить привилегии в системе. Для платформы электронной коммерции подобная уязвимость представляет особую опасность: получение административного доступа открывает путь к манипуляциям с заказами, клиентскими данными и платёжной информацией.
Оценка воздействия
Сочетание нескольких факторов делает этот набор уязвимостей особенно опасным. ColdFusion широко используется в корпоративных средах для веб-приложений, а Campaign Classic — ключевой инструмент маркетинговой автоматизации крупных организаций. Уязвимости инъекции команд ОС (CVE-2026-48362) и eval-инъекции (CVE-2026-48273) в ColdFusion предоставляют атакующему прямой путь к выполнению кода на сервере, что может привести к полной компрометации инфраструктуры.
Стоит отметить тревожную тенденцию: как сообщается, менее двух недель назад Adobe уже выпускала патч для другой уязвимости максимальной критичности в Campaign Classic — CVE-2026-48449 (CVSS 10.0), также связанной с выполнением произвольного кода. Повторное появление критических уязвимостей в одном продукте за столь короткий срок указывает на системные проблемы в безопасности кодовой базы.
На момент публикации подтверждённых случаев эксплуатации этих уязвимостей не зафиксировано, и ни одна из них не внесена в каталог CISA KEV. Однако присвоение рейтинга Priority 1 обновлениям для ColdFusion и Campaign Classic означает, что Adobe оценивает вероятность целенаправленных атак как высокую.
Рекомендации по устранению
- ColdFusion: обновить до версии 2025.0.12 или 2023.0.23 в зависимости от используемой ветки
- Campaign Classic: установить ACC v7 7.4.4 build 9400 на всех локальных и гибридных инсталляциях; для облачных экземпляров Adobe действия не требуются
- Adobe Commerce: установить обновление, устраняющее CVE-2026-71362
- Приоритет установки — в течение 72 часов, в соответствии с рекомендациями Adobe для обновлений Priority 1
- После обновления проверить журналы серверов ColdFusion и Campaign Classic на признаки несанкционированного выполнения команд или аномальных запросов авторизации
Организациям, использующим ColdFusion, Adobe Commerce или Campaign Classic в локальных и гибридных конфигурациях, следует установить обновления немедленно, не дожидаясь появления публичных эксплойтов. Наличие трёх уязвимостей с CVSS 10.0 в одном цикле обновлений, а также повторный критический патч для Campaign Classic менее чем за две недели — достаточное основание для экстренного, а не планового обновления.