Новости · Безопасность

Adobe август 2026: три уязвимости CVSS 10 в ColdFusion и Campaign Classic

11 августа 2026 года Adobe выпустила плановые обновления безопасности для пяти своих продуктов. В общей сложности закрыто 51 уязвимость, 33 из которых признаны критическими. Наиболее опасными оказались три дыры с максимальным баллом CVSS 10.0 в ColdFusion и Campaign Classic — оба продукта получили приоритет 1, что означает рекомендацию установить патч в течение 72 часов.

14 августа 2026 Редакция LoadFile Чтение 7 мин
Щит безопасности на фоне серверной инфраструктуры с символами критических предупреждений — патчи Adobe август 2026

Коротко: 11 августа 2026 Adobe закрыла 51 уязвимость в ColdFusion, Campaign Classic, Commerce, Lightroom Classic и Content Credentials SDK. Три из них получили CVSS 10.0 — максимально возможный балл. ColdFusion и Campaign Classic отнесены к приоритету 1: патч следует установить немедленно, не дожидаясь планового окна обслуживания. Adobe Commerce эксплуатируется в дикой природе по данным исследователей Sansec.

Содержание
  1. Что произошло 11 августа 2026
  2. ColdFusion: командная инъекция с CVSS 10.0
  3. Campaign Classic: две дыры CVSS 10 и SQL-инъекция
  4. Adobe Commerce: активная эксплуатация
  5. Lightroom и Content Credentials SDK
  6. Что делать прямо сейчас
  7. Источники

Что произошло 11 августа 2026

Adobe приурочила выход обновлений к августовскому Patch Tuesday — ежемесячному вторнику исправлений, на который крупные вендоры синхронизируют выход патчей. Компания опубликовала пять бюллетеней безопасности (APSB), охватывающих ColdFusion, Adobe Campaign Classic, Adobe Commerce, Lightroom Classic и Content Credentials SDK.

Продукт CVE Приоритет Критических
ColdFusion151 — немедленно3
Campaign Classic31 — немедленно3
Commerce72 — 30 дней1
Lightroom Classic113 — плановое0
Content Credentials SDK153 — плановое0

Итого: 51 уязвимость, из которых 33 оцениваются как критические. Приоритет 1 в классификации Adobe означает, что уязвимость либо уже эксплуатируется, либо имеет высокий риск быстрой выработки рабочего эксплойта. В данном случае активной эксплуатации ColdFusion и Campaign Classic на момент публикации не зафиксировано, однако исторически именно эти продукты Adobe становятся мишенью атак в течение нескольких дней после выхода патча.

ColdFusion: командная инъекция с CVSS 10.0

ColdFusion — серверная платформа Adobe для создания веб-приложений. Она широко применяется в корпоративном секторе для обработки форм, работы с файлами и базами данных. Именно поэтому уязвимости в ней особенно опасны: скомпрометированный сервер ColdFusion получает доступ к загружаемым пользователями файлам, документам и внутренним данным организации.

Августовский бюллетень закрывает 15 уязвимостей, три из которых критические:

  • CVE-2026-48362 (CVSS 10.0) — инъекция ОС-команды. Позволяет выполнять произвольные команды на сервере без аутентификации. Это наивысший возможный балл угрозы.
  • CVE-2026-48273 (CVSS 9.9) — инъекция eval. Позволяет выполнить произвольный код в окружении ColdFusion.
  • CVE-2026-71384 (CVSS 9.6) — некорректная авторизация, может привести к отказу в обслуживании.
Контекст: ColdFusion атакуют регулярно

Ранее в 2026 году уязвимость CVE-2026-48282 в ColdFusion уже эксплуатировалась в реальных атаках. Августовские патчи закрывают новые векторы — CVE-2026-48273 и CVE-2026-48362 — по схожим классам ошибок.

Затронутые версии ColdFusion: 2025.0.11 и ранее, 2023.0.22 и ранее.
Исправленные версии: ColdFusion 2025 Update 12 (2025.0.12), ColdFusion 2023 Update 23 (2023.0.23).

Администраторам серверов ColdFusion следует установить обновление немедленно. Бюллетень доступен на странице APSB26-90 (helpx.adobe.com).

Campaign Classic: две дыры CVSS 10 и SQL-инъекция

Adobe Campaign Classic (ACC) — платформа email-маркетинга для крупного бизнеса. В ней хранятся базы подписчиков, шаблоны писем, файлы вложений и данные об отправках. Компрометация ACC означает не только утечку контактной базы, но и возможность рассылки вредоносных писем от имени легитимного отправителя.

Закрытые уязвимости:

  • CVE-2026-71398 (CVSS 10.0) — некорректная авторизация, ведущая к выполнению произвольного кода.
  • CVE-2026-27302 (CVSS 10.0) — некорректная авторизация, также открывающая путь к выполнению кода.
  • CVE-2026-48381 (CVSS 9.0) — SQL-инъекция, позволяющая извлечь или изменить данные в базе.

Затронутая версия: Campaign Classic v7 7.4.3 сборки 9399 и ранее.
Исправленная версия: Campaign Classic v7 7.4.4 сборки 9400.

💡
Важно: облачные клиенты уже защищены

Если ваш Campaign Classic размещён на инфраструктуре Adobe (SaaS-вариант), патч уже применён автоматически. Обновление требуется только тем, кто эксплуатирует on-premise установку.

Adobe Commerce: активная эксплуатация

Adobe Commerce (бывшая Magento) — платформа электронной коммерции. Её бюллетень закрывает 7 уязвимостей, в том числе:

  • CVE-2026-71362 (CVSS 9.1) — некорректная авторизация, позволяющая повысить привилегии на платформе.

Этому продукту присвоен приоритет 2, а не 1 — однако именно Commerce эксплуатируется активно: по данным исследователей компании Sansec, уязвимость в Adobe Commerce на момент публикации патча уже использовалась в реальных атаках. Магазины на Magento/Adobe Commerce исторически являются одной из самых популярных целей из-за доступа к данным платёжных карт покупателей.

Отдельно стоит отметить, что помимо CVE-2026-71362 бюллетень содержит ещё несколько уязвимостей, связанных с выполнением кода и обходом защиты. Adobe рекомендует установить обновление в течение 30 дней для плановых систем, однако с учётом активной эксплуатации — как можно скорее.

Lightroom Classic и Content Credentials SDK

Lightroom Classic получил исправление 11 уязвимостей высокой степени серьёзности (приоритет 3). Об уязвимостях в предыдущей версии Lightroom мы подробно рассказывали ранее. Августовский патч продолжает эту серию: обновление критично для тех, кто хранит и обрабатывает RAW-файлы и медиатеку.

Content Credentials SDK — относительно новый инструментарий Adobe для встраивания в файлы метаданных о происхождении (Content Authenticity Initiative). Стандарт C2PA позволяет «подписывать» изображения и видео, чтобы отслеживать, был ли файл создан человеком или ИИ, и не был ли он изменён. Августовский патч закрывает 15 уязвимостей высокой и средней степени в SDK — это важно для разработчиков, встраивающих C2PA-верификацию в свои приложения.

Что делать прямо сейчас

  1. Если используете ColdFusion — обновите до версии 2025.0.12 или 2023.0.23 немедленно. Не ждите планового окна обслуживания. Проверьте текущую версию в панели управления ColdFusion Administrator.
  2. Если используете Campaign Classic on-premise — обновите до версии v7 7.4.4 сборки 9400. Облачные клиенты уже защищены.
  3. Если используете Adobe Commerce / Magento — установите патч как можно скорее, не откладывая на 30 дней: уязвимость активно эксплуатируется.
  4. Lightroom Classic и Content Credentials SDK — обновите в штатном режиме через Creative Cloud.
  5. Проверьте признаки компрометации. Если ColdFusion или Campaign Classic были доступны извне без актуальных патчей — проведите аудит логов на предмет неожиданных запросов и несанкционированных действий. Подозрительные вложения и файлы можно предварительно проверить в разделе безопасности.

Источники

Читайте также