Adobe закрыла три CVSS 10.0 в ColdFusion и Campaign Classic
🔥 Adobe закрыла три CVSS 10.0 в ColdFusion и Campaign Classic
Три CVSS 10.0 за раз. Adobe закрыла критические уязвимости в ColdFusion, Commerce и Campaign Classic, по данным hackernews. Эксплуатация даёт RCE и повышение прав.
Самые опасные — CVE-2026-48362, внедрение команд ОС в ColdFusion, и CVE-2026-48273, внедрение кода через eval. Обе закрыты в 2025.0.12 и 2023.0.23. Ещё две десятки в Campaign Classic — CVE-2026-71398 и CVE-2026-27302 — неправильная авторизация, ведущая к RCE, плюс SQL-инъекция CVE-2026-48381. Обновление для Campaign Classic: ACC v7 7.4.4 build 9400.
ColdFusion и Campaign Classic получили приоритет 1 — Adobe ожидает атаки в ближайшие дни. Признаков эксплуатации пока нет, но обновление рекомендуют установить в течение 72 часов. Меньше двух недель назад уже закрывали CVE-2026-48449 в Campaign Classic с CVSS 10.0.
Важный нюанс: обновления Campaign Classic касаются только локальных установок и гибридных компонентов. Размещённые у Adobe системы уже защищены, действий от клиентов не требуют. В зоне риска — те, кто держит ColdFusion и Campaign Classic в своей инфраструктуре, а это в основном устаревшие системы.
Для меня три десятки в ColdFusion — это не про срочное обновление, а про инвентаризацию. Кто знает все установки Adobe ColdFusion в периметре и их версии — тот уже наполовину решил проблему. Остальные заметят её только после веб-шелла в /CFIDE.
#Adobe #ColdFusion #CampaignClassic #RCE
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.