A Adobe liberou atualizações para corrigir várias falhas críticas de segurança que afetam o ColdFusion, o Commerce e o Campaign Classic. Se fossem exploradas com sucesso, essas vulnerabilidades poderiam permitir execução arbitrária de código e elevação de privilégios.
As falhas mais graves estão listadas abaixo:
-
CVE-2026-48362
, com pontuação CVSS de 10,0, uma vulnerabilidade de injeção de comando do sistema operacional no ColdFusion que poderia levar à execução arbitrária de código. Corrigida nas versões 2025.0.12 e 2023.0.23.
- CVE-2026-48273, com pontuação CVSS de 9,9, uma vulnerabilidade de injeção de eval no ColdFusion que poderia levar à execução arbitrária de código. Corrigida nas versões 2025.0.12 e 2023.0.23.
-
CVE-2026-71384
, com pontuação CVSS de 9,6, uma vulnerabilidade de autorização incorreta no ColdFusion que poderia causar negação de serviço na aplicação. Corrigida nas versões 2025.0.12 e 2023.0.23.
-
CVE-2026-71362
, com pontuação CVSS de 9,1, uma vulnerabilidade de autorização incorreta no Commerce que poderia levar à elevação de privilégios.
-
CVE-2026-71398
, com pontuação CVSS de 10,0, uma vulnerabilidade de autorização incorreta no Campaign Classic que poderia levar à execução arbitrária de código. Corrigida no ACC v7 7.4.4 build 9400.
-
CVE-2026-27302
, com pontuação CVSS de 10,0, uma vulnerabilidade de autorização incorreta no Campaign Classic que poderia levar à execução arbitrária de código. Corrigida no ACC v7 7.4.4 build 9400.
-
CVE-2026-48381
, com pontuação CVSS de 9,0, uma vulnerabilidade de SQL injection no Campaign Classic que poderia levar à execução arbitrária de código. Corrigida no ACC v7 7.4.4 build 9400.
As atualizações para ColdFusion e Campaign Classic receberam classificação Priority 1, categoria que reúne falhas com maior probabilidade de serem alvo de ataques cibernéticos maliciosos.
Vale destacar que as correções do Campaign Classic se aplicam apenas a implantações totalmente locais e aos componentes locais de ambientes híbridos. As instâncias hospedadas pela Adobe já foram corrigidas e não exigem nenhuma ação dos clientes.
Embora não haja indícios de exploração dessas falhas em ambiente real, a recomendação é que administradores instalem as atualizações o quanto antes, de preferência em até 72 horas.
A divulgação ocorre menos de duas semanas após a Adobe lançar patches para uma falha de gravidade máxima no Campaign Classic, identificada como
CVE-2026-48449
, com pontuação CVSS de 10,0, que também poderia resultar em execução arbitrária de código.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...