Radar AI Avatar Transparent

שלוש פגיעויות בציון CVSS 10 ב-Adobe ColdFusion ו-Campaign Classic

אדובי פרסמה שני עדכוני אבטחה דחופים — ל-ColdFusion ול-Campaign Classic — שמתקנים יחד שש פגיעויות קריטיות, שלוש מהן בציון חומרה מקסימלי של CVSS 10.0. שני העדכונים מסווגים ב-Priority 1, הדירוג הדחוף ביותר שאדובי מעניקה, עם המלצה להתקנה תוך 72 שעות.

מזהים ColdFusion: CVE-2026-48362, CVE-2026-48273, CVE-2026-71384 · Campaign Classic: CVE-2026-71398, CVE-2026-27302, CVE-2026-48381
מוצר וגרסאות מושפעות ColdFusion ו-Campaign Classic (התקנות On-Premise) בגרסאות שקדמו לעדכון של אוגוסט 2026
חומרה CVE-2026-48362 ו-CVE-2026-71398 / CVE-2026-27302: CVSS 10.0 · CVE-2026-48273: CVSS 9.9 · CVE-2026-71384: CVSS 9.6 · CVE-2026-48381: CVSS 9.0
האם מנוצל בפועל לא — אדובי מסרה שאין לה עדות לניצול בשטח נכון לפרסום, אך סיווגה את שני העדכונים כ-Priority 1
סטטוס תיקון זמין: ColdFusion 2025.0.12 / 2023.0.23; Campaign Classic v7 7.4.4 build 9400

מה קרה

ב-ColdFusion הפגיעות החמורה ביותר היא הזרקת פקודות מערכת הפעלה (CVE-2026-48362) שמאפשרת הרצת קוד שרירותי בלי צורך בהרשאות כלל. לצידה פגיעות eval injection (CVE-2026-48273) ובעיית הרשאות (CVE-2026-71384) שעלולה להוביל למניעת שירות באפליקציה.

ב-Campaign Classic שתי הפגיעויות בציון 10.0 (CVE-2026-71398, CVE-2026-27302) הן בעיות הרשאה שגם הן מאפשרות הרצת קוד שרירותי, ולצידן פגיעות הזרקת SQL (CVE-2026-48381). העדכון הזה דורס עדכון קודם שיצא רק שמונה ימים קודם לכן (3 באוגוסט) ורלוונטי אך ורק להתקנות On-Premise — מופעים שמתארחים אצל אדובי עצמה (SaaS) כבר טופלו במלואם.

נקודות לשים לב

  • עדכנו ColdFusion לגרסה 2025.0.12 או 2023.0.23, ו-Campaign Classic להרצה 7.4.4 build 9400 — אדובי ממליצה על התקנה תוך 72 שעות בשל סיווג העדיפות הגבוה.
  • אם אתם מריצים Campaign Classic ב-On-Premise, ודאו שהתקנתם גם את התיקון מ-3 באוגוסט וגם את זה מ-11 באוגוסט — הגרסה החדשה דורסת את הקודמת ואינה מוחלת אוטומטית בלי הרצת ההתקנה.
  • מופעי Campaign Classic שמתארחים אצל אדובי (SaaS) כבר קיבלו את התיקון ואינם דורשים פעולה מצידכם.
  • אין כרגע עדות לניצול בשטח, אבל בהינתן ציון CVSS 10 ופרטים פומביים על הפגיעויות — אל תדחו את העדכון בהמתנה לאישוש ניצול.
  • שרתי ColdFusion החשופים לאינטרנט היו יעד חוזר בהיסטוריה של פגיעויות דומות במוצר — תעדפו אותם בסבב העדכונים.

מקורות: The Hacker News · SecurityWeek

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.