Adobe устранила критические уязвимости в ColdFusion и Campaign Classic

Adobe выпустила обновления для ColdFusion, Commerce и Campaign Classic, устраняющие несколько критических уязвимостей. Три проблемы получили максимальную оценку CVSS 10.0: CVE-2026-48362 в ColdFusion, а также CVE-2026-71398 и CVE-2026-27302 в Campaign Classic. Эксплуатация части ошибок может привести к выполнению произвольного кода.
Какие продукты и версии затронуты
В ColdFusion CVE-2026-48362 представляет собой инъекцию команд операционной системы. Adobe также закрыла CVE-2026-48273 с оценкой 9,9, связанную с eval-инъекцией и риском удалённого выполнения кода, и CVE-2026-71384 с оценкой 9,6 — ошибку авторизации, способную вызвать отказ в обслуживании приложения.
Исправления для этих трёх проблем включены в ColdFusion 2025.0.12 и 2023.0.23. Adobe классифицировала обновления ColdFusion как Priority 1, то есть как патчи для уязвимостей с повышенным риском интереса со стороны злоумышленников.
В Campaign Classic максимальную оценку получили CVE-2026-71398 и CVE-2026-27302 — ошибки некорректной авторизации, которые могут позволить выполнить произвольный код. Также исправлена CVE-2026-48381 с оценкой 9,0: SQL-инъекция с потенциальным выполнением кода. Все три проблемы устранены в ACC v7 7.4.4 build 9400.
Что требуется администраторам Campaign Classic
Патчи Campaign Classic относятся только к полностью локальным установкам и локальным компонентам гибридных развёртываний. Экземпляры, размещённые Adobe, уже исправлены и действий клиентов не требуют.
Нынешний выпуск продолжает серию обновлений: семь критических проблем в ColdFusion и Campaign Classic включало семь критических проблем в ColdFusion и Campaign Classic. Менее чем за две недели до текущего бюллетеня Adobe устранила и CVE-2026-48449 с CVSS 10.0 в Campaign Classic, которая также могла привести к выполнению произвольного кода.
Приоритет обновления
Adobe не располагает сведениями об эксплуатации перечисленных уязвимостей в реальных атаках. Тем не менее компания рекомендует установить обновления как можно скорее, предпочтительно в течение 72 часов.
Для бизнеса практический шаг — сверить версии ColdFusion и локальных компонентов Campaign Classic с исправленными релизами, запланировать установку патчей в приоритетном порядке и проверить, какие системы остаются в зоне ответственности собственной команды, а какие обслуживает Adobe.

