Adobe випустила оновлення безпеки, що усувають сім критичних вразливостей у ColdFusion, Adobe Commerce та Adobe Campaign Classic. Три з них отримали максимальну оцінку CVSS 10.0, дозволяючи зловмисникам виконувати довільний код на вразливих системах. Оновлення для ColdFusion і Campaign Classic отримали від Adobe рейтинг Priority 1, що вказує на підвищений ризик цілеспрямованих атак. Адміністраторам рекомендується встановити патчі протягом 72 годин.
Вразливості ColdFusion: ін’єкція команд ОС та eval injection
Найнебезпечніша з виявлених вразливостей — CVE-2026-48362 (CVSS 10.0) — є вразливістю ін’єкції команд операційної системи в ColdFusion. Успішна експлуатація дозволяє зловмиснику виконати довільний код на сервері. Максимальний бал CVSS означає, що експлуатація не потребує автентифікації і може бути здійснена віддалено з повною компрометацією конфіденційності, цілісності й доступності системи.
Друга критична вразливість ColdFusion — CVE-2026-48273 (CVSS 9.9) — пов’язана з eval injection і так само призводить до виконання довільного коду. Третя вразливість — CVE-2026-71384 (CVSS 9.6) — помилка авторизації, що може призвести до відмови в обслуговуванні застосунку.
Усі три вразливості ColdFusion усунено у версіях 2025.0.12 та 2023.0.23.
Campaign Classic: три вразливості з максимальним і високим CVSS
У Adobe Campaign Classic виявлено дві вразливості з оцінкою CVSS 10.0, обидві пов’язані з некоректною авторизацією:
- CVE-2026-71398 (CVSS 10.0) — помилка авторизації, що призводить до виконання довільного коду
- CVE-2026-27302 (CVSS 10.0) — аналогічна помилка авторизації з тим самим вектором експлуатації
- CVE-2026-48381 (CVSS 9.0) — SQL injection, що також дозволяє виконати довільний код
Усі три вразливості виправлено в ACC v7 7.4.4 build 9400. Надзвичайно важливий нюанс: оновлення застосовні лише до повністю локальних розгортань і до локальних компонентів гібридних інсталяцій. Екземпляри Campaign Classic, розміщені на інфраструктурі Adobe, уже отримали виправлення і не потребують дій з боку клієнтів.
Adobe Commerce: підвищення привілеїв
У Adobe Commerce виявлено вразливість CVE-2026-71362 (CVSS 9.1) — помилку авторизації, що дозволяє зловмиснику підвищити привілеї в системі. Для платформи електронної комерції така вразливість становить особливу небезпеку: отримання адміністративного доступу відкриває шлях до маніпуляцій із замовленнями, клієнтськими даними та платіжною інформацією.
Оцінка впливу
Поєднання кількох факторів робить цей набір вразливостей особливо небезпечним. ColdFusion широко використовується в корпоративних середовищах для вебзастосунків, а Campaign Classic — ключовий інструмент маркетингової автоматизації великих організацій. Вразливості ін’єкції команд ОС (CVE-2026-48362) та eval injection (CVE-2026-48273) у ColdFusion надають зловмиснику прямий шлях до виконання коду на сервері, що може призвести до повної компрометації інфраструктури.
Варто відзначити тривожну тенденцію: як повідомляється, менш ніж два тижні тому Adobe вже випускала патч для іншої вразливості максимальної критичності в Campaign Classic — CVE-2026-48449 (CVSS 10.0), також пов’язаної з виконанням довільного коду. Повторна поява критичних вразливостей в одному продукті за такий короткий термін вказує на системні проблеми із безпекою кодової бази.
На момент публікації підтверджених випадків експлуатації цих вразливостей не зафіксовано, і жодна з них не внесена до каталогу CISA KEV. Водночас присвоєння рейтингу Priority 1 оновленням для ColdFusion і Campaign Classic означає, що Adobe оцінює ймовірність цілеспрямованих атак як високу.
Рекомендації щодо усунення
- ColdFusion: оновити до версії 2025.0.12 або 2023.0.23 залежно від використаної гілки
- Campaign Classic: встановити ACC v7 7.4.4 build 9400 на всі локальні та гібридні інсталяції; для хмарних екземплярів Adobe дій не потрібно
- Adobe Commerce: встановити оновлення, що усуває CVE-2026-71362
- Пріоритет встановлення — протягом 72 годин, відповідно до рекомендацій Adobe для оновлень Priority 1
- Після оновлення перевірити журнали серверів ColdFusion і Campaign Classic на ознаки несанкціонованого виконання команд або аномальних запитів авторизації
Організаціям, які використовують ColdFusion, Adobe Commerce або Campaign Classic у локальних та гібридних конфігураціях, слід встановити оновлення негайно, не чекаючи появи публічних експлойтів. Наявність трьох вразливостей з CVSS 10.0 в одному циклі оновлень, а також повторний критичний патч для Campaign Classic менш ніж за два тижні — достатня підстава для екстреного, а не планового оновлення.