Новости
Adobe ColdFusion: эксплуатируемая уязвимость RCE CVE-2026-48282
Предыдущая критическая дыра в ColdFusion уже использовалась в реальных атаках. Как связаны старые и новые патчи.
11 августа 2026 года Adobe выпустила плановые обновления безопасности для пяти своих продуктов. В общей сложности закрыто 51 уязвимость, 33 из которых признаны критическими. Наиболее опасными оказались три дыры с максимальным баллом CVSS 10.0 в ColdFusion и Campaign Classic — оба продукта получили приоритет 1, что означает рекомендацию установить патч в течение 72 часов.

Коротко: 11 августа 2026 Adobe закрыла 51 уязвимость в ColdFusion, Campaign Classic, Commerce, Lightroom Classic и Content Credentials SDK. Три из них получили CVSS 10.0 — максимально возможный балл. ColdFusion и Campaign Classic отнесены к приоритету 1: патч следует установить немедленно, не дожидаясь планового окна обслуживания. Adobe Commerce эксплуатируется в дикой природе по данным исследователей Sansec.
Adobe приурочила выход обновлений к августовскому Patch Tuesday — ежемесячному вторнику исправлений, на который крупные вендоры синхронизируют выход патчей. Компания опубликовала пять бюллетеней безопасности (APSB), охватывающих ColdFusion, Adobe Campaign Classic, Adobe Commerce, Lightroom Classic и Content Credentials SDK.
| Продукт | CVE | Приоритет | Критических |
|---|---|---|---|
| ColdFusion | 15 | 1 — немедленно | 3 |
| Campaign Classic | 3 | 1 — немедленно | 3 |
| Commerce | 7 | 2 — 30 дней | 1 |
| Lightroom Classic | 11 | 3 — плановое | 0 |
| Content Credentials SDK | 15 | 3 — плановое | 0 |
Итого: 51 уязвимость, из которых 33 оцениваются как критические. Приоритет 1 в классификации Adobe означает, что уязвимость либо уже эксплуатируется, либо имеет высокий риск быстрой выработки рабочего эксплойта. В данном случае активной эксплуатации ColdFusion и Campaign Classic на момент публикации не зафиксировано, однако исторически именно эти продукты Adobe становятся мишенью атак в течение нескольких дней после выхода патча.
ColdFusion — серверная платформа Adobe для создания веб-приложений. Она широко применяется в корпоративном секторе для обработки форм, работы с файлами и базами данных. Именно поэтому уязвимости в ней особенно опасны: скомпрометированный сервер ColdFusion получает доступ к загружаемым пользователями файлам, документам и внутренним данным организации.
Августовский бюллетень закрывает 15 уязвимостей, три из которых критические:
Ранее в 2026 году уязвимость CVE-2026-48282 в ColdFusion уже эксплуатировалась в реальных атаках. Августовские патчи закрывают новые векторы — CVE-2026-48273 и CVE-2026-48362 — по схожим классам ошибок.
Затронутые версии ColdFusion: 2025.0.11 и ранее, 2023.0.22 и ранее.
Исправленные версии: ColdFusion 2025 Update 12 (2025.0.12), ColdFusion 2023 Update 23 (2023.0.23).
Администраторам серверов ColdFusion следует установить обновление немедленно. Бюллетень доступен на странице APSB26-90 (helpx.adobe.com).
Adobe Campaign Classic (ACC) — платформа email-маркетинга для крупного бизнеса. В ней хранятся базы подписчиков, шаблоны писем, файлы вложений и данные об отправках. Компрометация ACC означает не только утечку контактной базы, но и возможность рассылки вредоносных писем от имени легитимного отправителя.
Закрытые уязвимости:
Затронутая версия: Campaign Classic v7 7.4.3 сборки 9399 и ранее.
Исправленная версия: Campaign Classic v7 7.4.4 сборки 9400.
Если ваш Campaign Classic размещён на инфраструктуре Adobe (SaaS-вариант), патч уже применён автоматически. Обновление требуется только тем, кто эксплуатирует on-premise установку.
Adobe Commerce (бывшая Magento) — платформа электронной коммерции. Её бюллетень закрывает 7 уязвимостей, в том числе:
Этому продукту присвоен приоритет 2, а не 1 — однако именно Commerce эксплуатируется активно: по данным исследователей компании Sansec, уязвимость в Adobe Commerce на момент публикации патча уже использовалась в реальных атаках. Магазины на Magento/Adobe Commerce исторически являются одной из самых популярных целей из-за доступа к данным платёжных карт покупателей.
Отдельно стоит отметить, что помимо CVE-2026-71362 бюллетень содержит ещё несколько уязвимостей, связанных с выполнением кода и обходом защиты. Adobe рекомендует установить обновление в течение 30 дней для плановых систем, однако с учётом активной эксплуатации — как можно скорее.
Lightroom Classic получил исправление 11 уязвимостей высокой степени серьёзности (приоритет 3). Об уязвимостях в предыдущей версии Lightroom мы подробно рассказывали ранее. Августовский патч продолжает эту серию: обновление критично для тех, кто хранит и обрабатывает RAW-файлы и медиатеку.
Content Credentials SDK — относительно новый инструментарий Adobe для встраивания в файлы метаданных о происхождении (Content Authenticity Initiative). Стандарт C2PA позволяет «подписывать» изображения и видео, чтобы отслеживать, был ли файл создан человеком или ИИ, и не был ли он изменён. Августовский патч закрывает 15 уязвимостей высокой и средней степени в SDK — это важно для разработчиков, встраивающих C2PA-верификацию в свои приложения.