BERLIN / LONDON (IT BOLTWISE) – Adobe hat Sicherheitspatches für mehrere CVSS-10.0-Schwachstellen in ColdFusion und Campaign Classic veröffentlicht. Die Lücken reichen von Uploads gefährlicher Dateitypen und fehlerhafter Eingabevalidierung bis zu Path Traversal, das sowohl Codeausführung als auch Dateileseangriffe ermöglichen kann. Zusätzlich schließt Adobe mit CVE-2026-48286 eine kritische Autorisierungs-Lücke in bestimmten On-Premise-Setups von Adobe Campaign Classic. Parallel kündigt das Unternehmen wegen schnellerer KI-gestützter Schwachstellenerkennung einen Wechsel auf eine Veröffentlichung im Zweiwochenrhythmus an.

Adobe hat zwei Security-Updates ausgeliefert, die insgesamt sieben Schwachstellen mit maximaler Bewertung (CVSS 10.0) adressieren. Betroffen sind einerseits Adobe ColdFusion und andererseits Adobe Campaign Classic, wobei die Meldungen sowohl klassische Web-Server-Szenarien als auch Marketing-Automation-Setups im Unternehmensumfeld betreffen. In den ColdFusion-Fällen beschreibt Adobe unter anderem Risiken wie arbitrary code execution, Privilege Escalation, beliebiges Dateisystem-Read und Umgehung von Sicherheitsfunktionen. Auch wenn Adobe in der Mitteilung betont, dass keine Exploits „in the wild“ gefunden wurden, ist der Handlungsdruck für Betreiber von betroffenen Versionen hoch.
Technisch liegt der Kern der ColdFusion-Lücken in mehreren Klassen von Eingabefehlern: Unrestricted File Uploads mit gefährlichen Dateitypen, fehlerhafte Eingabevalidierung sowie Path-Traversal. Konkret nennt Adobe CVE-2026-48276 und CVE-2026-48283 (je CVSS 10.0) für das Hochladen von Dateien, die sich mit einem geeigneten Upload-Umfeld in Codeausführung verwandeln können. Weitere CVSS-10.0-Probleme (CVE-2026-48277, CVE-2026-48281, CVE-2026-48316) drehen sich laut Alert ebenfalls um fehlerhafte Validierung. CVE-2026-48282 (CVSS 10.0) adressiert Path Traversal für Codeausführung, während CVE-2026-48313 und CVE-2026-48315 (je CVSS 9.3) Path Traversal bzw. Dateileseangriffe ermöglichen.
Für ColdFusion sind die Fixes in ColdFusion 2023 Update 21 und ColdFusion 2025 Update 10 enthalten. Damit bestätigt Adobe implizit einen typischen Lebenszyklus-Mix: Unternehmen, die auf die älteren „2023“-Linien setzen, müssen genauso aktualisieren wie solche, die bereits auf 2025 migriert sind. Zusätzlich wurden Sicherheitsforscher Anirudh Anand, Matan Sandori sowie 2Bsecure für die Entdeckung und Meldung von CVE-2026-48283, CVE-2026-48313 und CVE-2026-48307 genannt. Für Security-Teams ist das wichtig, weil es zeigt, dass sowohl produktnahe Validierungslücken als auch Dateipfad-Manipulation weiter systematisch untersucht werden – und nicht nur „einzelne“ Bugs auftreten.
Parallel dazu schließt Adobe im Adobe Campaign Classic-Umfeld eine kritische Lücke mit CVE-2026-48286 (CVSS 10.0). Der Mechanismus wird als incorrect authorization beschrieben, also als Fehler in der Rechteprüfung: Ein Angreifer könnte demnach auf betroffenen Systemen beliebigen Code ausführen. Relevant ist die Schwachstelle für bestimmte Versionen unter „ACC v7“: 7.4.3 build 9396 und früher für Windows und Linux. Der Patch liegt in ACC v7: 7.4.3 build 9397. Adobe macht zudem klar, dass CVE-2026-48286 nur On-Premise-Installationen betrifft, inklusive vollständig lokaler Deployments und On-Premise-Komponenten in Hybrid-Modellen; Adobe-hosted Instanzen seien bereits aktualisiert.
Vergleicht man das mit dem breiteren Enterprise-Software-Umfeld, passt die Art der Lücken in einen wiederkehrenden Trend: Viele Anbieter kämpfen seit Jahren mit genau diesen Schwachstellenklassen, während die Angriffsflächen durch zusätzliche Integrationen steigen. Microsoft und andere große Plattformanbieter beobachten parallel, dass Validierung und AuthZ-Korrektheit an „Grenzpunkten“ besonders häufig ausgenutzt werden, etwa über Uploads, Webformulare oder API-Einstiegspunkte. Marktanalysten sehen deshalb weniger „ein einzelnes Produktproblem“ als vielmehr ein strukturelles Sicherheitsmuster: Wenn Eingaben ungeprüft in Prozesse oder Dateisystempfade gelangen, reicht bereits eine kleine Modellierungs- oder Validierungsabweichung, um aus einem Bug einen größeren Systemeingriff zu machen.
Aus Compliance- und Datenschutzsicht lohnt sich die genaue Trennung zwischen On-Premise und gehosteten Umgebungen. Adobe betont, dass Exploits nicht aktiv ausgenutzt wurden; dennoch können erfolgreiche Angriffe bei Marketing-Plattformen und ColdFusion-Backends besonders kritisch sein, weil sie auf Systeme zielen, in denen Kundendaten, Kampagnendaten und vermutlich auch Authentifizierungs- oder Segmentierungslogik vorliegen. In diesem Kontext sind nicht nur die CVEs relevant, sondern auch die Tatsache, dass Patch-Management-Prozesse bei Hybrid-Architekturen fragmentiert sind: Lokale Komponenten brauchen andere Freigabe- und Testpfade als zentral gemanagte Instanzen. Wer hier verzögert, riskiert, dass Rechte- und Dateikontrolle in Teilbereichen zu lange offen bleiben.
Adobe koppelt die Disclosure-Rate nun explizit an beschleunigte KI-gestützte Schwachstellenerkennung: Ab 14. Juli 2026 wechselt das Unternehmen von monatlichen zu zweimal monatlichen Veröffentlichungen, jeweils am zweiten und vierten Dienstag. Die Begründung liefert Chief Security Officer Aanchal Gupta: Frontier-KI-Fähigkeiten seien auch für Angreifer verfügbar, und dadurch schrumpfe das Zeitfenster zwischen öffentlicher Offenlegung und aktiver Ausnutzung von Tagen auf Stunden. Die Aussage „We are applying AI to find and fix vulnerabilities first“ beschreibt damit nicht nur Forschung, sondern eine operative Pipeline: Schwachstellen sollen schneller gefunden, priorisiert und in Fixes übersetzt werden, um die Attack-Opportunity zu reduzieren.
Für die Zukunft deutet das auf einen härteren, datengetriebenen Sicherheitsprozess in der Software-Lieferkette hin. Unternehmen sollten ihre Patch-Strategie entsprechend „zeitkritischer“ planen: Testzyklen für kritische CVSS-10.0-Fälle müssen so organisiert sein, dass Builds zeitnah eingespielt werden können, insbesondere in On-Premise-Umgebungen, in denen der Provider-Update-Zugriff fehlt. Zudem wird die Absicherung von Upload-Pipelines, Pfadzugriffen und AuthZ-Checks noch stärker zum Prüfstein für DevSecOps-Qualitätssicherung. In der Praxis bedeutet das: weniger „Nachziehen“, mehr kontinuierliche Validierungs- und Rechtekonzepte, flankiert von Monitoring und für Campaign-Setups passenden Incident-Runbooks. So lässt sich das Risiko senken, während die Branche in Richtung schnellere KI-gestützte Releases geht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Adobe patcht 7 CVSS-10.0 Schwachstellen in ColdFusion und Campaign Classic" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Adobe patcht 7 CVSS-10.0 Schwachstellen in ColdFusion und Campaign Classic" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Adobe patcht 7 CVSS-10.0 Schwachstellen in ColdFusion und Campaign Classic« bei Google Deutschland suchen, bei Bing oder Google News!