אדובי פרסמה שני עדכוני אבטחה דחופים — ל-ColdFusion ול-Campaign Classic — שמתקנים יחד שש פגיעויות קריטיות, שלוש מהן בציון חומרה מקסימלי של CVSS 10.0. שני העדכונים מסווגים ב-Priority 1, הדירוג הדחוף ביותר שאדובי מעניקה, עם המלצה להתקנה תוך 72 שעות.
| מזהים | ColdFusion: CVE-2026-48362, CVE-2026-48273, CVE-2026-71384 · Campaign Classic: CVE-2026-71398, CVE-2026-27302, CVE-2026-48381 |
| מוצר וגרסאות מושפעות | ColdFusion ו-Campaign Classic (התקנות On-Premise) בגרסאות שקדמו לעדכון של אוגוסט 2026 |
| חומרה | CVE-2026-48362 ו-CVE-2026-71398 / CVE-2026-27302: CVSS 10.0 · CVE-2026-48273: CVSS 9.9 · CVE-2026-71384: CVSS 9.6 · CVE-2026-48381: CVSS 9.0 |
| האם מנוצל בפועל | לא — אדובי מסרה שאין לה עדות לניצול בשטח נכון לפרסום, אך סיווגה את שני העדכונים כ-Priority 1 |
| סטטוס תיקון | זמין: ColdFusion 2025.0.12 / 2023.0.23; Campaign Classic v7 7.4.4 build 9400 |
מה קרה
ב-ColdFusion הפגיעות החמורה ביותר היא הזרקת פקודות מערכת הפעלה (CVE-2026-48362) שמאפשרת הרצת קוד שרירותי בלי צורך בהרשאות כלל. לצידה פגיעות eval injection (CVE-2026-48273) ובעיית הרשאות (CVE-2026-71384) שעלולה להוביל למניעת שירות באפליקציה.
ב-Campaign Classic שתי הפגיעויות בציון 10.0 (CVE-2026-71398, CVE-2026-27302) הן בעיות הרשאה שגם הן מאפשרות הרצת קוד שרירותי, ולצידן פגיעות הזרקת SQL (CVE-2026-48381). העדכון הזה דורס עדכון קודם שיצא רק שמונה ימים קודם לכן (3 באוגוסט) ורלוונטי אך ורק להתקנות On-Premise — מופעים שמתארחים אצל אדובי עצמה (SaaS) כבר טופלו במלואם.
נקודות לשים לב
- עדכנו ColdFusion לגרסה 2025.0.12 או 2023.0.23, ו-Campaign Classic להרצה 7.4.4 build 9400 — אדובי ממליצה על התקנה תוך 72 שעות בשל סיווג העדיפות הגבוה.
- אם אתם מריצים Campaign Classic ב-On-Premise, ודאו שהתקנתם גם את התיקון מ-3 באוגוסט וגם את זה מ-11 באוגוסט — הגרסה החדשה דורסת את הקודמת ואינה מוחלת אוטומטית בלי הרצת ההתקנה.
- מופעי Campaign Classic שמתארחים אצל אדובי (SaaS) כבר קיבלו את התיקון ואינם דורשים פעולה מצידכם.
- אין כרגע עדות לניצול בשטח, אבל בהינתן ציון CVSS 10 ופרטים פומביים על הפגיעויות — אל תדחו את העדכון בהמתנה לאישוש ניצול.
- שרתי ColdFusion החשופים לאינטרנט היו יעד חוזר בהיסטוריה של פגיעויות דומות במוצר — תעדפו אותם בסבב העדכונים.
מקורות: The Hacker News · SecurityWeek

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.