КИБЕРБЕЗОПАСНОСТЬ

Adobe закрыла семь критических дыр в ColdFusion и Campaign

Adobe закрыла семь уязвимостей с CVSS 10.0 в ColdFusion и Campaign Classic, включая RCE. Для on-premise-команд это сигнал обновляться без паузы.

✍️ Редакция iTech News | 02.07.2026 | ⏱ 5 мин | Источник: The Hacker News
🔐

Adobe выпустила патчи сразу для семи уязвимостей с максимальной оценкой CVSS 10.0 в ColdFusion и Campaign Classic. Для тех, у кого в контуре до сих пор живут уязвимости Adobe ColdFusion или on-premise-модули Campaign, новость неприятная, но предельно практичная: окно между публикацией бага и его боевой эксплуатацией теперь измеряется не днями, а часами.

О проблеме сообщает The Hacker News: основная часть обновлений пришлась на ColdFusion, где Adobe закрыла критические и важные уязвимости, способные привести к удаленному выполнению кода, повышению привилегий, чтению файлов из файловой системы и обходу защитных механизмов. Исправления вошли в ColdFusion 2023 Update 21 и ColdFusion 2025 Update 10. Отдельно компания закрыла критическую брешь в Adobe Campaign Classic версии 7.4.3 build 9396 и ниже для Windows и Linux; исправление доступно в build 9397.

Если разложить историю по CVE, картина получается нервная даже по меркам корпоративного энтерпрайза. В ColdFusion Adobe устранила шесть уязвимостей с оценкой 10.0. Две из них, CVE-2026-48276 и CVE-2026-48283, связаны с загрузкой файлов опасного типа без достаточных ограничений и могут привести к выполнению произвольного кода. Еще три, CVE-2026-48277, CVE-2026-48281 и CVE-2026-48316, относятся к ошибкам валидации входных данных и тоже открывают дорогу к RCE. Шестая, CVE-2026-48282, описана как path traversal и также может закончиться выполнением кода. Дополнительно Adobe закрыла CVE-2026-48313 с оценкой 9.3, позволяющую читать файлы через path traversal, и CVE-2026-48315 с оценкой 9.3, связанную с повышением привилегий.

Вторая часть бюллетеня касается Adobe Campaign Classic. Там речь идет об уязвимости CVE-2026-48286 с оценкой 10.0: ошибка некорректной авторизации может позволить атакующему выполнить произвольный код на уязвимой системе. Важно, что Adobe отдельно сузила зону поражения: проблема затрагивает только on-premise-инсталляции, включая полностью локальные развертывания и локальные компоненты в гибридных схемах. Экземпляры, размещенные у самой Adobe, уже обновлены и действий со стороны клиентов не требуют. Для российских команд это, по сути, старая добрая развилка: если сервис у вендора, можно выдохнуть; если стоит у вас в серверной, ночь у админов снова будет не самой скучной.

Есть и еще одна деталь, на которую стоит смотреть не как на фон, а как на сигнал. Adobe отдельно подчеркнула, что на момент публикации не зафиксировала эксплуатации ни одной из этих дыр в реальных атаках. Это хорошая новость, но ровно до того момента, пока патчи не начинают массово разбирать на запчасти исследователи и атакующие. Тем более что компания прямо связала изменение собственного процесса disclosure с ускорением поиска уязвимостей с помощью ИИ. С 14 июля 2026 года Adobe переходит с ежемесячной на двухразовую публикацию бюллетеней и advisory: по вторым и четвертым вторникам каждого месяца. Причина сформулирована без особой дипломатии: те же frontier AI-модели, которые помогают защитникам быстрее находить баги, доступны и атакующим, а промежуток между раскрытием проблемы и первыми попытками эксплуатации сжимается с дней до часов.

Для разработчиков и владельцев платформенной инфраструктуры это означает довольно скучную, но обязательную работу. Уязвимости Adobe ColdFusion давно имеют репутацию проблем не только для разработчиков legacy-систем, но и для SOC-команд, которые потом разгребают последствия. ColdFusion исторически часто живет в больших организациях дольше, чем хотелось бы архитекторам, потому что на нем завязаны внутренние сервисы, старые порталы, интеграции и куски бизнес-логики, о которых вспоминают только во время инцидента или тендера на миграцию. Когда в таком продукте выходит пачка RCE-критичных исправлений, разговоры про «запланируем на следующее окно» становятся дорогим видом оптимизма.

Для бизнеса вывод еще прямее. Если у компании есть on-premise Adobe Campaign Classic, нужно не просто обновиться до build 9397, но и быстро проверить, где именно крутятся локальные компоненты в гибридной архитектуре. Такие зоны часто выпадают из первого круга инвентаризации: маркетинговая платформа формально «облачная», а один проблемный компонент внезапно стоит внутри периметра и открывает нападающему путь к исполнению кода. В случае с ColdFusion список рисков шире: от захвата приложения через загрузку вредоносного файла до чтения чувствительных данных и эскалации привилегий. Иными словами, это не история про абстрактный security hygiene, а про вполне осязаемый риск остановки сервисов, компрометации данных и дорогостоящего IR.

Интересна и реакция самого вендора на новый темп уязвимостей. Adobe уже не пытается делать вид, что рынок живет по старому расписанию, где у команд есть неделя на обсуждения, потом еще неделя на change request, а потом, может быть, техокно. Компания фактически признает: цикл стал быстрее, а потому и ритм патчей придется ускорять. Для ИТ-директоров и руководителей безопасности это плохая новость только в одном случае: если процессы обновления по-прежнему построены так, будто на дворе 2019 год. В остальном это просто новая нормальность, где уязвимость с CVSS 10.0 уже не выглядит редкой черной меткой, а становится очередным тикетом, который нельзя отложить без очень веской причины.

Главный вопрос теперь не в том, много ли еще критических багов найдут в старых корпоративных платформах, а в том, успеют ли компании перестроить свои процессы под новый темп disclosure. Пока вендоры вроде Adobe ускоряют выпуск бюллетеней из-за ИИ-ускоренного поиска уязвимостей, заказчики вынуждены решать менее модную, но куда более болезненную задачу: как обновлять тяжелые enterprise-системы почти в режиме постоянной готовности. Первоисточник с деталями и цитатой директора по безопасности Adobe доступен здесь: The Hacker News.

Поделиться: Telegram X LinkedIn