Adobe пусна актуализации за отстраняване на множество критични уязвимости в сигурността, засягащи ColdFusion, Commerce и Campaign Classic, които при успешно експлоатиране биха могли да доведат до изпълнение на произволен код и ескалация на привилегии.
Най-сериозните от недостатъците са изброени по-долу:
- CVE-2026-48362 (CVSS оценка: 10.0) – уязвимост от тип инжектиране на команди в операционната система в ColdFusion, която би могла да доведе до изпълнение на произволен код (коригирана в версии 2025.0.12 и 2023.0.23).
- CVE-2026-48273 (CVSS оценка: 9.9) – уязвимост от тип eval инжектиране в ColdFusion, която би могла да доведе до изпълнение на произволен код (коригирана в версии 2025.0.12 и 2023.0.23).
- CVE-2026-71384 (CVSS оценка: 9.6) – уязвимост от тип неправилна авторизация в ColdFusion, която би могла да доведе до отказ на услуга (DoS) на приложението (коригирана в версии 2025.0.12 и 2023.0.23).
- CVE-2026-71362 (CVSS оценка: 9.1) – уязвимост от тип неправилна авторизация в Commerce, която би могла да доведе до ескалация на привилегии.
- CVE-2026-71398 (CVSS оценка: 10.0) – уязвимост от тип неправилна авторизация в Campaign Classic, която би могла да доведе до изпълнение на произволен код (коригирана в ACC v7 7.4.4 build 9400).
- CVE-2026-27302 (CVSS оценка: 10.0) – уязвимост от тип неправилна авторизация в Campaign Classic, която би могла да доведе до изпълнение на произволен код (коригирана в ACC v7 7.4.4 build 9400).
- CVE-2026-48381 (CVSS оценка: 9.0) – SQL инжекция в Campaign Classic, която би могла да доведе до изпълнение на произволен код (коригирана в ACC v7 7.4.4 build 9400).
Обновяванията за ColdFusion и Campaign Classic са с рейтинг Приоритет 1, което се отнася за уязвимости с по-висок риск от това да станат цел на злонамерени кибератаки.
Важно е да се отбележи, че корекциите за сигурност за Campaign Classic се отнасят само за изцяло локални (on-premise) внедрявания и за локалните компоненти на хибридни среди. Инстанциите, хоствани от Adobe, вече са защитени и не изискват действия от страна на клиентите.
Въпреки че няма доказателства тези недостатъци да са били експлоатирани реално, на администраторите се препоръчва да инсталират актуализацията възможно най-скоро, за предпочитане в рамките на 72 часа.
Разкриването на информацията идва по-малко от две седмици, след като Adobe пусна корекции за сигурност за уязвимост от максимална степен на опасност в Campaign Classic (CVE-2026-48449, CVSS оценка: 10.0), която също може да доведе до изпълнение на произволен код.