Adobe đã phát hành các bản cập nhật để giải quyết nhiều lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến ColdFusion, Commerce và Campaign Classic. Nếu bị khai thác thành công, các lỗ hổng này có thể dẫn đến việc thực thi mã tùy ý (arbitrary code execution) và leo thang đặc quyền (privilege escalation).
Các lỗ hổng nghiêm trọng nhất được liệt kê dưới đây:
- CVE-2026-48362 (Điểm CVSS: 10.0) - Một lỗ hổng OS command injection trong ColdFusion có thể dẫn đến thực thi mã tùy ý (Đã được khắc phục trong phiên bản 2025.0.12 và 2023.0.23).
- CVE-2026-48273 (Điểm CVSS: 9.9) - Một lỗ hổng eval injection trong ColdFusion có thể dẫn đến thực thi mã tùy ý (Đã được khắc phục trong phiên bản 2025.0.12 và 2023.0.23).
- CVE-2026-71384 (Điểm CVSS: 9.6) - Một lỗ hổng incorrect authorization trong ColdFusion có thể dẫn đến từ chối dịch vụ ứng dụng (DoS) (Đã được khắc phục trong phiên bản 2025.0.12 và 2023.0.23).
- CVE-2026-71362 (Điểm CVSS: 9.1) - Một lỗ hổng incorrect authorization trong Commerce có thể dẫn đến leo thang đặc quyền.
- CVE-2026-71398 (Điểm CVSS: 10.0) - Một lỗ hổng incorrect authorization trong Campaign Classic có thể dẫn đến thực thi mã tùy ý (Đã được khắc phục trong ACC v7 7.4.4 build 9400).
- CVE-2026-27302 (Điểm CVSS: 10.0) - Một lỗ hổng incorrect authorization trong Campaign Classic có thể dẫn đến thực thi mã tùy ý (Đã được khắc phục trong ACC v7 7.4.4 build 9400).
- CVE-2026-48381 (Điểm CVSS: 9.0) - Một lỗ hổng SQL injection trong Campaign Classic có thể dẫn đến thực thi mã tùy ý (Đã được khắc phục trong ACC v7 7.4.4 build 9400).
Các bản cập nhật cho ColdFusion và Campaign Classic có xếp hạng Ưu tiên 1 (Priority 1), đề cập đến các lỗ hổng có nguy cơ cao bị nhắm mục tiêu bởi các cuộc tấn công mạng độc hại.
Đáng chú ý là các bản cập nhật Campaign Classic chỉ áp dụng cho các triển khai hoàn toàn tại chỗ (on-premise) và các thành phần on-premise của triển khai lai (hybrid). Các phiên bản do Adobe lưu trữ (Adobe-hosted) đã được khắc phục và không yêu cầu hành động nào từ phía khách hàng.
Mặc dù chưa có bằng chứng cho thấy các lỗ hổng này bị khai thác trong thực tế, các quản trị viên được khuyến nghị cài đặt bản cập nhật càng sớm càng tốt, tốt nhất là trong vòng 72 giờ.
Việc công bố này diễn ra chưa đầy hai tuần sau khi Adobe phát hành các bản vá cho một lỗ hổng bảo mật mức độ nghiêm trọng tối đa trong Campaign Classic (CVE-2026-48449, điểm CVSS: 10.0) có thể dẫn đến thực thi mã tùy ý.