Lühidalt: Adobe parandab ColdFusionis ja Campaign Classicus kolm kriitilist CVSS 10.0 hindega turvanõrkust, mis võimaldavad autoriseerimata koodi käivitamist.
Adobe on avaldanud värskendused ColdFusionile, Commerce’ile ja Campaign Classicule, mis kõrvaldavad mitmeid kriitilisi turvanõrkusi. Kolm haavatavust neist saavad maksimaalse CVSS-hinde 10.0 ja võimaldavad õnnestumise korral kaugkäivitatavat koodi (remote code execution) ning õiguste laiendamist (privilege escalation).
Adobe on avaldanud plaaniväliseid turvavärskendusi, mis käsitlevad kriitilisi turvanõrkusi ColdFusionis, Commerce’is ja Campaign Classicus. Kesksel kohal on CVE-2026-48362 CVSS-hindega 10.0 — operatsioonisüsteemi käskude süstimise (OS command injection) haavatavus ColdFusionis, mis võib võimaldada ründajatel käivitada mõjutatud süsteemis suvalisi käske. Adobe loetleb selle haavatavuse ühena mitmest maksimaalse raskusastmega nõrkusest, kusjuures allika andmetel saavutab kokku kolm viga maksimaalse väärtuse 10.0. Täpsemad andmed ülejäänud kahe CVSS 10.0 haavatavuse, mõjutatud versioonide ning konkreetsete parandusnumbrite kohta käesolevast väljavõttest ei nähtu.
CISO-de jaoks on ColdFusioni ja Campaign Classicu kombinatsioon eriti oluline, kuna mõlemat toodet kasutatakse sageli ettevõtte jaoks kriitilise tähtsusega keskkondades — vastavalt veebirakenduste ja turunduse automatiseerimise jaoks — ning need on tihti internetist kättesaadavad. CVSS 10.0 hindega käsusüstimishaavatavused on tüüpiliselt täielikult kaugkasutatavad ning ei eelda autentimist — see asjaolu on ajalooliselt teinud ColdFusioni serveritest automatiseeritud rünnakute eelistatud sihtmärgi niipea, kui haavatavuste üksikasjad avalikustuvad või ilmneb kontseptsioonitõestuskood (proof-of-concept).
Turbevastutajad peaksid tutvuma Adobe avaldatud nõuannetega, tuvastama mõjutatud ColdFusion-, Commerce- ja Campaign-Classic-installatsioonid ning rakendama parandused esmajärjekorras. Eelkõige avalikult kättesaadavate ColdFusion-instantside puhul on soovitatav lisaks lühikese aja jooksul kontrollida kompromiteerimise tunnuseid, kuna kriitilisi käsusüstimishaavatavusi on minevikus korduvalt aktiivselt ära kasutatud vahetult pärast nende avalikustamist.
Allikas: thehackernews.com · Avaldatud 12. augustil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art. 50 nõuetele. Ümbersõnastamise ja klassifitseerimise teostas Lumi News Pipeline v1.8.3.