Adobe corrige três falhas CVSS 10.0 em ColdFusion e Campaign Classic
- Cyber Security Brazil
- há 1 dia
- 2 min de leitura

A Adobe lançou atualizações de segurança para corrigir diversas vulnerabilidades críticas no ColdFusion, Commerce e Campaign Classic. As falhas podem permitir execução arbitrária de código, escalonamento de privilégios e, em determinados casos, comprometimento de contas e acesso a dados de clientes.
Três vulnerabilidades receberam a pontuação máxima de 10,0 no CVSS. No ColdFusion, a CVE-2026-48362 é uma falha de injeção de comandos do sistema operacional que pode permitir a execução arbitrária de código. O problema foi corrigido nas versões 2025.0.12 e 2023.0.23.
O ColdFusion também recebeu correções para a CVE-2026-48273, classificada com CVSS 9,9, uma vulnerabilidade de eval injection capaz de levar à execução de código, e para a CVE-2026-71384, com CVSS 9,6, relacionada a autorização incorreta e que pode provocar negação de serviço na aplicação.
No Adobe Commerce, a CVE-2026-71362, com pontuação CVSS 9,1, é uma vulnerabilidade de autorização incorreta capaz de resultar em escalonamento de privilégios. Após a divulgação inicial, a empresa de segurança Sansec identificou indícios de que essa falha está sendo explorada por invasores.
Segundo a Sansec, a CVE-2026-71362 permite que um atacante altere uma sessão de cliente para a conta de outro usuário. Com isso, o invasor pode obter acesso à conta da vítima e a informações privadas armazenadas na plataforma. A vulnerabilidade também afeta o Magento Open Source.
No Campaign Classic, duas falhas de autorização incorreta receberam a pontuação máxima: CVE-2026-71398 e CVE-2026-27302. Ambas podem permitir execução arbitrária de código e foram corrigidas no ACC v7 7.4.4 build 9400.
A mesma atualização resolve a CVE-2026-48381, uma vulnerabilidade de SQL injection classificada com CVSS 9,0 que também pode resultar em execução arbitrária de código.
As atualizações do ColdFusion e do Campaign Classic receberam da Adobe classificação Priority 1, reservada a vulnerabilidades consideradas de maior risco de serem utilizadas em ataques.
No caso do Campaign Classic, as correções se aplicam apenas às instalações totalmente on-premise e aos componentes locais de ambientes híbridos. Instâncias hospedadas pela própria Adobe já foram corrigidas e não exigem nenhuma ação dos clientes.
Inicialmente, não havia evidências de exploração das vulnerabilidades divulgadas. A recomendação era instalar as atualizações o mais rapidamente possível, preferencialmente em até 72 horas. Posteriormente, porém, surgiram indícios de exploração da CVE-2026-71362 contra Adobe Commerce e Magento Open Source.
As novas correções chegam menos de duas semanas depois de a Adobe solucionar outra vulnerabilidade de severidade máxima no Campaign Classic. Identificada como CVE-2026-48449, com CVSS 10,0, a falha também poderia resultar em execução arbitrária de código.



