LONDON (IT BOLTWISE) – Adobe hat Updates veröffentlicht, um mehrere hochkritische Sicherheitslücken in ColdFusion, Commerce und Campaign Classic zu schließen. Besonders schwer wiegt eine Betriebssystem-Command-Injection in ColdFusion mit CVSS 10,0 sowie weitere Schwachstellen, die bei erfolgreicher Ausnutzung bis zu willkürlicher Codeausführung und Privilegsteigerung führen können. Für ColdFusion und Commerce werden feste Fix-Versionen genannt, während Campaign Classic die Korrekturen in einer spezifischen ACC-Version bereitstellt. Die Updates werden als „Priority 1“ eingestuft; Admins sollen laut Hinweis möglichst innerhalb von 72 Stunden einspielen.

Adobe schließt CVSS-10,0-Lücken in ColdFusion und Campaign Classic
Adobe schließt CVSS-10,0-Lücken in ColdFusion und Campaign Classic (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Adobe liefert erneut Sicherheitsupdates für mehrere Unternehmensanwendungen nach und rückt dabei vor allem ColdFusion sowie die Marketing-Plattformkomponenten von Campaign Classic in den Fokus. Laut den Angaben im Bericht geht es um Schwachstellen, die bei erfolgreicher Ausnutzung nicht nur Code manipulieren, sondern auch Rechte ausweiten können. Technisch relevant ist dabei, dass gleich mehrere Fehlerklassen an unterschiedlichen Stellen adressiert werden: von Eingriffe in OS-Kommandos über fehlerhafte Berechtigungsprüfungen bis hin zu typischen Injection-Mechanismen, die sich in der Praxis häufig als Einstieg in eine größere Kompromittierungskette erweisen.

Die Liste der wichtigsten betroffenen Schwachstellen beginnt mit CVE-2026-48362 (CVSS score: 10,0). Hier handelt es sich laut Beschreibung um eine Operating-System-Command-Injection in ColdFusion, die bei Ausnutzung zur willkürlichen Codeausführung führen kann. Ebenfalls mit CVSS 10,0 bewertet ist CVE-2026-27302, wiederum als fehlerhafte Autorisierung in Campaign Classic mit dem potenziellen Effekt willkürlicher Codeausführung. In dasselbe Hochrisiko-Segment fällt zudem CVE-2026-48273 (CVSS 9,9), eine eval injection Schwachstelle in ColdFusion, die ebenfalls in Richtung willkürlicher Codeausführung zielt. Dass Adobe zusätzlich eine unkorrekte Autorisierung in ColdFusion (CVE-2026-71384, CVSS 9,6) nennt, zeigt das Muster: selbst wenn das Angriffsziel „nur“ Verfügbarkeit ist, kann der Betrieb durch Denial-of-Service oder nachgelagerte Folgen ins Wanken geraten.

Bei der Umsetzung zeigt sich, wie stark das Patch-Profil von Produktlinie und Release-Modell abhängt. Für ColdFusion nennt der Bericht Fixes in 2025.0.12 und 2023.0.23, und diese beiden Versionen werden für mehrere der ColdFusion-Lücken gemeinsam aufgeführt. Für Commerce wird ebenfalls eine fehlerhafte Autorisierung als Problemursache genannt (CVE-2026-71362, CVSS 9,1), mit dem erwarteten Risiko einer Privilegsteigerung; auch hier verweist die Meldung auf die gleichen Fix-Versionen. Campaign Classic ist hingegen an eine ACC-spezifische Patchlinie gekoppelt: CVE-2026-71398 (CVSS 10,0) und CVE-2026-48381 (CVSS 9,0) werden in ACC v7 7.4.4 build 9400 als behoben beschrieben, wobei CVE-2026-48381 als SQL injection eingestuft wird. Für Security-Teams ist diese Trennung ein praktischer Hinweis: Wer nur „eine“ Plattformkomponente pflegt, riskiert Lücken in Nachbarprodukten, weil die Release-Kadenz nicht automatisch synchron läuft.

Ein weiterer Punkt betrifft die Betriebsform. Die Meldung betont, dass Updates für ColdFusion und Campaign Classic zwar zentral für das Risikoportfolio relevant sind, die Campaign-Classic-Updates aber nur in zwei Szenarien notwendig sind: für vollständig On-Premise-Deployments und für die On-Premise-Komponenten hybrider Setups. Adobe-hosted Instanzen seien dagegen bereits remediated und erforderten keine Kundenaktion. Für Unternehmen mit gemischten Landschaften bedeutet das: Die Patch-Entscheidung lässt sich nicht pauschal als „Cloud = sicher“ abarbeiten, sondern muss nach Laufzeitkontext getrennt werden. Gerade weil CVSS-Werte bis 10,0 reichen, steigt der operative Druck, innerhalb definierter Wartungsfenster die richtige Systemmenge zu aktualisieren und dabei Abhängigkeiten zu prüfen, etwa Integrationen, die auf Campaign Classic-APIs oder ColdFusion-spezifische Endpunkte zugreifen.

Die Dringlichkeit wird über das interne Priorisierungsschema unterstrichen: Die Updates für ColdFusion und Campaign Classic haben eine Priority 1-Einstufung. Das steht laut Bericht für Schwachstellen mit erhöhtem Risiko, von Angreifern aktiv adressiert zu werden. Gleichzeitig räumt Adobe ein, dass es keine Hinweise auf ausgenutzte Schwachstellen in freier Wildbahn gebe. Dennoch empfiehlt die Meldung, die Updates „as soon as possible“ einzuspielen, bevorzugt innerhalb von 72 Stunden. Diese Kombination aus „keine aktiven Exploits bekannt“ und dennoch kurzer Umsetzungsfrist ist typisch für Lücken, bei denen die Angriffsoberfläche unmittelbar in produktiven Installationen erreichbar ist; ohne Patch kann ein verbleibendes Restrisiko durch nachträgliche Exploit-Veröffentlichungen oder automatisierte Scans schnell wachsen.

Zusätzlich ordnet der Bericht das Ereignis zeitlich ein: Weniger als zwei Wochen zuvor habe Adobe bereits Patches für eine maximale-severity Schwachstelle in Campaign Classic veröffentlicht (CVE-2026-48449, CVSS score: 10,0), die ebenfalls auf willkürliche Codeausführung abzielt. Damit verstärkt sich für Betreiber der Eindruck, dass das Angriffspotenzial im Campaign-Classic-Umfeld nicht punktuell, sondern innerhalb eines Zeitfensters mehrschichtig adressiert werden muss. Aus Industry-Impact-Sicht ist das auch ein Signal für den Betrieb: Wenn mehrere CVE-Cluster innerhalb kurzer Zeit auftreten, steigt die Bedeutung eines strukturierten Patch-Prozesses mit schneller Verifikation. Praktisch heißt das, nicht nur die Version zu aktualisieren, sondern auch die erwarteten Funktionsbereiche zu verifizieren, die mit Authentifizierung, Datenbankzugriffen und Konfigurationen in Verbindung stehen, denn genau dort liegen die in der Meldung beschriebenen Schwachstellenklassen.

Für Entscheider und technische Leads ergibt sich daraus eine klare Prioritätslogik. Erstens: ColdFusion- und Campaign-Classic-Systeme sollten unabhängig vom „Threat-Intelligence-Gefühl“ nach dem vorgegebenen Fix-Zeitplan behandelt werden, weil CVSS-Werte von 10,0 typischerweise nicht lange „eingeschlafen“ bleiben. Zweitens: Hybrid-Setups brauchen eine präzise Inventarisierung, um den Anteil der On-Premise-Komponenten korrekt zu patchen. Drittens: Commerce wird zwar in der Meldung mit einer einzelnen, hochbewerteten Autorisierungs-Lücke beschrieben, die Privilegsteigerung adressiert, doch sie sollte im gleichen Wartungsfenster mitgeplant werden, weil die Fix-Versionen mit den ColdFusion-Korrekturen zusammenhängen. So wird aus einer reinen Update-Anweisung ein kontrolliertes Sicherheitsprogramm, das sowohl die unmittelbaren CVEs schließt als auch den Prozess robuste macht.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Adobe schließt CVSS-10,0-Lücken in ColdFusion und Campaign Classic - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Adobe schließt CVSS-10,0-Lücken in ColdFusion und Campaign Classic".
Stichwörter Adobe AI Artificial Intelligence Authentifizierung Campaign Classic Coldfusion Command Injection Commerce CVE Cybersecurity Denial Of Service Hacker IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Patch Management Security Update Sql Injection Zugriffsrechte
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Adobe schließt CVSS-10,0-Lücken in ColdFusion und Campaign Classic" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Adobe schließt CVSS-10,0-Lücken in ColdFusion und Campaign Classic" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Adobe schließt CVSS-10,0-Lücken in ColdFusion und Campaign Classic« bei Google Deutschland suchen, bei Bing oder Google News!


    1.006 Leser gerade online auf IT BOLTWISE
    KI-Jobs