Adobe закрыла три уязвимости с рейтингом 10.0 в ColdFusion и Campaign Classic
Критические обновления для ColdFusion и Campaign Classic
Компания Adobe выпустила внеочередной набор исправлений для трёх своих продуктов: ColdFusion, Commerce и Campaign Classic. Венчур закрыл ряд уязвимостей, нацеленных на удалённое выполнение кода и повышение привилегий.
Самыми опасными признаны три бреши с максимальным рейтингом по шкале CVSS — 10.0. Все они позволяют злоумышленнику получить полный контроль над целевой системой без необходимости аутентификации.
Первая проблема, CVE-2026-48362, связана с инъекцией команд операционной системы в ColdFusion. Вторая и третья — CVE-2026-71398 и CVE-2026-27302 — вызваны некорректной проверкой авторизации в Campaign Classic.
Технические детали и приоритет установки
Помимо трёх самых «громких» уязвимостей, Adobe устранила ещё несколько серьёзных недостатков:
- CVE-2026-48273 (CVSS 9.9) — eval-инъекция в ColdFusion, ведущая к выполнению произвольного кода.
- CVE-2026-71384 (CVSS 9.6) — некорректная авторизация, вызывающая отказ в обслуживании приложений ColdFusion.
- CVE-2026-71362 (CVSS 9.1) — похожая проблема в Commerce, открывающая путь к повышению привилегий.
- CVE-2026-48381 (CVSS 9.0) — SQL-инъекция в Campaign Classic с возможностью выполнения кода.
Все исправления для ColdFusion вошли в версии 2025.0.12 и 2023.0.23. Пользователям Campaign Classic необходимо обновиться до сборки 7.4.4 build 9400 ветки ACC v7. Компания присвоила патчам приоритет 1 — это означает высокий риск целевых атак в ближайшее время.
«Обновления с приоритетом 1 устраняют уязвимости, которые с высокой вероятностью будут использованы злоумышленниками. Мы настоятельно рекомендуем установить их в течение 72 часов», — говорится в официальном бюллетене Adobe.
Стоит учесть, что патчи для Campaign Classic обязательны только для полностью локальных инсталляций и локальных компонентов гибридных сред. Облачные инстансы под управлением Adobe уже обновлены автоматически и не требуют действий со стороны клиентов.
Контекст и рекомендации
Нынешний «вторник патчей» состоялся менее чем через две недели после июльских исправлений. Тогда Adobe закрыла другую критическую уязвимость в Campaign Classic — CVE-2026-48449 (CVSS 10.0), также ведущую к удалённому выполнению кода.
На данный момент нет подтверждённых фактов эксплуатации новых брешей в дикой природе. Однако история атак на ColdFusion говорит об обратном: злоумышленники регулярно сканируют интернет в поисках непропатченных серверов сразу после публикации деталей уязвимостей.
Администраторам рекомендуется немедленно применить обновления, особенно если серверы ColdFusion или Campaign Classic доступны из интернета. Дополнительной мерой защиты станет сегментация сети и мониторинг подозрительной активности на хостах, где развёрнуты эти продукты.
Читайте также: Как устроены современные компьютерные вирусы и почему патчи важны
Источник: The Hacker News
