LONDON (IT BOLTWISE) – Adobe hat Updates veröffentlicht, um mehrere hochkritische Sicherheitslücken in ColdFusion, Commerce und Campaign Classic zu schließen. Besonders schwer wiegt eine Betriebssystem-Command-Injection in ColdFusion mit CVSS 10,0 sowie weitere Schwachstellen, die bei erfolgreicher Ausnutzung bis zu willkürlicher Codeausführung und Privilegsteigerung führen können. Für ColdFusion und Commerce werden feste Fix-Versionen genannt, während Campaign Classic die Korrekturen in einer spezifischen ACC-Version bereitstellt. Die Updates werden als „Priority 1“ eingestuft; Admins sollen laut Hinweis möglichst innerhalb von 72 Stunden einspielen.

Adobe liefert erneut Sicherheitsupdates für mehrere Unternehmensanwendungen nach und rückt dabei vor allem ColdFusion sowie die Marketing-Plattformkomponenten von Campaign Classic in den Fokus. Laut den Angaben im Bericht geht es um Schwachstellen, die bei erfolgreicher Ausnutzung nicht nur Code manipulieren, sondern auch Rechte ausweiten können. Technisch relevant ist dabei, dass gleich mehrere Fehlerklassen an unterschiedlichen Stellen adressiert werden: von Eingriffe in OS-Kommandos über fehlerhafte Berechtigungsprüfungen bis hin zu typischen Injection-Mechanismen, die sich in der Praxis häufig als Einstieg in eine größere Kompromittierungskette erweisen.
Die Liste der wichtigsten betroffenen Schwachstellen beginnt mit CVE-2026-48362 (CVSS score: 10,0). Hier handelt es sich laut Beschreibung um eine Operating-System-Command-Injection in ColdFusion, die bei Ausnutzung zur willkürlichen Codeausführung führen kann. Ebenfalls mit CVSS 10,0 bewertet ist CVE-2026-27302, wiederum als fehlerhafte Autorisierung in Campaign Classic mit dem potenziellen Effekt willkürlicher Codeausführung. In dasselbe Hochrisiko-Segment fällt zudem CVE-2026-48273 (CVSS 9,9), eine eval injection Schwachstelle in ColdFusion, die ebenfalls in Richtung willkürlicher Codeausführung zielt. Dass Adobe zusätzlich eine unkorrekte Autorisierung in ColdFusion (CVE-2026-71384, CVSS 9,6) nennt, zeigt das Muster: selbst wenn das Angriffsziel „nur“ Verfügbarkeit ist, kann der Betrieb durch Denial-of-Service oder nachgelagerte Folgen ins Wanken geraten.
Bei der Umsetzung zeigt sich, wie stark das Patch-Profil von Produktlinie und Release-Modell abhängt. Für ColdFusion nennt der Bericht Fixes in 2025.0.12 und 2023.0.23, und diese beiden Versionen werden für mehrere der ColdFusion-Lücken gemeinsam aufgeführt. Für Commerce wird ebenfalls eine fehlerhafte Autorisierung als Problemursache genannt (CVE-2026-71362, CVSS 9,1), mit dem erwarteten Risiko einer Privilegsteigerung; auch hier verweist die Meldung auf die gleichen Fix-Versionen. Campaign Classic ist hingegen an eine ACC-spezifische Patchlinie gekoppelt: CVE-2026-71398 (CVSS 10,0) und CVE-2026-48381 (CVSS 9,0) werden in ACC v7 7.4.4 build 9400 als behoben beschrieben, wobei CVE-2026-48381 als SQL injection eingestuft wird. Für Security-Teams ist diese Trennung ein praktischer Hinweis: Wer nur „eine“ Plattformkomponente pflegt, riskiert Lücken in Nachbarprodukten, weil die Release-Kadenz nicht automatisch synchron läuft.
Ein weiterer Punkt betrifft die Betriebsform. Die Meldung betont, dass Updates für ColdFusion und Campaign Classic zwar zentral für das Risikoportfolio relevant sind, die Campaign-Classic-Updates aber nur in zwei Szenarien notwendig sind: für vollständig On-Premise-Deployments und für die On-Premise-Komponenten hybrider Setups. Adobe-hosted Instanzen seien dagegen bereits remediated und erforderten keine Kundenaktion. Für Unternehmen mit gemischten Landschaften bedeutet das: Die Patch-Entscheidung lässt sich nicht pauschal als „Cloud = sicher“ abarbeiten, sondern muss nach Laufzeitkontext getrennt werden. Gerade weil CVSS-Werte bis 10,0 reichen, steigt der operative Druck, innerhalb definierter Wartungsfenster die richtige Systemmenge zu aktualisieren und dabei Abhängigkeiten zu prüfen, etwa Integrationen, die auf Campaign Classic-APIs oder ColdFusion-spezifische Endpunkte zugreifen.
Die Dringlichkeit wird über das interne Priorisierungsschema unterstrichen: Die Updates für ColdFusion und Campaign Classic haben eine Priority 1-Einstufung. Das steht laut Bericht für Schwachstellen mit erhöhtem Risiko, von Angreifern aktiv adressiert zu werden. Gleichzeitig räumt Adobe ein, dass es keine Hinweise auf ausgenutzte Schwachstellen in freier Wildbahn gebe. Dennoch empfiehlt die Meldung, die Updates „as soon as possible“ einzuspielen, bevorzugt innerhalb von 72 Stunden. Diese Kombination aus „keine aktiven Exploits bekannt“ und dennoch kurzer Umsetzungsfrist ist typisch für Lücken, bei denen die Angriffsoberfläche unmittelbar in produktiven Installationen erreichbar ist; ohne Patch kann ein verbleibendes Restrisiko durch nachträgliche Exploit-Veröffentlichungen oder automatisierte Scans schnell wachsen.
Zusätzlich ordnet der Bericht das Ereignis zeitlich ein: Weniger als zwei Wochen zuvor habe Adobe bereits Patches für eine maximale-severity Schwachstelle in Campaign Classic veröffentlicht (CVE-2026-48449, CVSS score: 10,0), die ebenfalls auf willkürliche Codeausführung abzielt. Damit verstärkt sich für Betreiber der Eindruck, dass das Angriffspotenzial im Campaign-Classic-Umfeld nicht punktuell, sondern innerhalb eines Zeitfensters mehrschichtig adressiert werden muss. Aus Industry-Impact-Sicht ist das auch ein Signal für den Betrieb: Wenn mehrere CVE-Cluster innerhalb kurzer Zeit auftreten, steigt die Bedeutung eines strukturierten Patch-Prozesses mit schneller Verifikation. Praktisch heißt das, nicht nur die Version zu aktualisieren, sondern auch die erwarteten Funktionsbereiche zu verifizieren, die mit Authentifizierung, Datenbankzugriffen und Konfigurationen in Verbindung stehen, denn genau dort liegen die in der Meldung beschriebenen Schwachstellenklassen.
Für Entscheider und technische Leads ergibt sich daraus eine klare Prioritätslogik. Erstens: ColdFusion- und Campaign-Classic-Systeme sollten unabhängig vom „Threat-Intelligence-Gefühl“ nach dem vorgegebenen Fix-Zeitplan behandelt werden, weil CVSS-Werte von 10,0 typischerweise nicht lange „eingeschlafen“ bleiben. Zweitens: Hybrid-Setups brauchen eine präzise Inventarisierung, um den Anteil der On-Premise-Komponenten korrekt zu patchen. Drittens: Commerce wird zwar in der Meldung mit einer einzelnen, hochbewerteten Autorisierungs-Lücke beschrieben, die Privilegsteigerung adressiert, doch sie sollte im gleichen Wartungsfenster mitgeplant werden, weil die Fix-Versionen mit den ColdFusion-Korrekturen zusammenhängen. So wird aus einer reinen Update-Anweisung ein kontrolliertes Sicherheitsprogramm, das sowohl die unmittelbaren CVEs schließt als auch den Prozess robuste macht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Adobe schließt CVSS-10,0-Lücken in ColdFusion und Campaign Classic" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Adobe schließt CVSS-10,0-Lücken in ColdFusion und Campaign Classic" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Adobe schließt CVSS-10,0-Lücken in ColdFusion und Campaign Classic« bei Google Deutschland suchen, bei Bing oder Google News!