top of page

Adobe corrige três falhas CVSS 10.0 em ColdFusion e Campaign Classic


A Adobe lançou atualizações de segurança para corrigir diversas vulnerabilidades críticas no ColdFusion, Commerce e Campaign Classic. As falhas podem permitir execução arbitrária de código, escalonamento de privilégios e, em determinados casos, comprometimento de contas e acesso a dados de clientes.


Três vulnerabilidades receberam a pontuação máxima de 10,0 no CVSS. No ColdFusion, a CVE-2026-48362 é uma falha de injeção de comandos do sistema operacional que pode permitir a execução arbitrária de código. O problema foi corrigido nas versões 2025.0.12 e 2023.0.23.


O ColdFusion também recebeu correções para a CVE-2026-48273, classificada com CVSS 9,9, uma vulnerabilidade de eval injection capaz de levar à execução de código, e para a CVE-2026-71384, com CVSS 9,6, relacionada a autorização incorreta e que pode provocar negação de serviço na aplicação.


No Adobe Commerce, a CVE-2026-71362, com pontuação CVSS 9,1, é uma vulnerabilidade de autorização incorreta capaz de resultar em escalonamento de privilégios. Após a divulgação inicial, a empresa de segurança Sansec identificou indícios de que essa falha está sendo explorada por invasores.


Segundo a Sansec, a CVE-2026-71362 permite que um atacante altere uma sessão de cliente para a conta de outro usuário. Com isso, o invasor pode obter acesso à conta da vítima e a informações privadas armazenadas na plataforma. A vulnerabilidade também afeta o Magento Open Source.


No Campaign Classic, duas falhas de autorização incorreta receberam a pontuação máxima: CVE-2026-71398 e CVE-2026-27302. Ambas podem permitir execução arbitrária de código e foram corrigidas no ACC v7 7.4.4 build 9400.


A mesma atualização resolve a CVE-2026-48381, uma vulnerabilidade de SQL injection classificada com CVSS 9,0 que também pode resultar em execução arbitrária de código.


As atualizações do ColdFusion e do Campaign Classic receberam da Adobe classificação Priority 1, reservada a vulnerabilidades consideradas de maior risco de serem utilizadas em ataques.


No caso do Campaign Classic, as correções se aplicam apenas às instalações totalmente on-premise e aos componentes locais de ambientes híbridos. Instâncias hospedadas pela própria Adobe já foram corrigidas e não exigem nenhuma ação dos clientes.


Inicialmente, não havia evidências de exploração das vulnerabilidades divulgadas. A recomendação era instalar as atualizações o mais rapidamente possível, preferencialmente em até 72 horas. Posteriormente, porém, surgiram indícios de exploração da CVE-2026-71362 contra Adobe Commerce e Magento Open Source.


As novas correções chegam menos de duas semanas depois de a Adobe solucionar outra vulnerabilidade de severidade máxima no Campaign Classic. Identificada como CVE-2026-48449, com CVSS 10,0, a falha também poderia resultar em execução arbitrária de código.

 
 
01.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page