ادوبی پچهای امنیتی اضطراری برای ColdFusion، Commerce و Campaign Classic منتشر کرده است که چندین آسیبپذیری حیاتی—از جمله سه مورد با نمره CVSS 10.0—را برطرف میکنند. بهرهبرداری از این ضعفها میتواند منجر به اجرای کد دلخواه، ارتقای امتیازات یا اختلال در ارائه سرویس شود.
فهرست اصلی آسیبپذیریها
- CVE-2026-48362 (CVSS 10.0) — تزریق فرمان سیستمعامل در ColdFusion که میتواند به اجرای کد دلخواه منجر شود. (اصلاحشده در 2025.0.12 و 2023.0.23)
- CVE-2026-48273 (CVSS 9.9) — تزریق eval در ColdFusion که امکان اجرای کد دلخواه ایجاد میکند. (اصلاحشده در 2025.0.12 و 2023.0.23)
- CVE-2026-71384 (CVSS 9.6) — نقص صدور مجوز در ColdFusion که میتواند موجب اختلال در ارائه سرویس شود. (اصلاحشده در 2025.0.12 و 2023.0.23)
- CVE-2026-71362 (CVSS 9.1) — نقص صدور مجوز در Commerce که میتواند اجازه ارتقای امتیازات را فراهم کند.
- CVE-2026-71398 (CVSS 10.0) — نقص صدور مجوز در Campaign Classic که میتواند به اجرای کد دلخواه منجر شود. (اصلاحشده در ACC v7 7.4.4 build 9400)
- CVE-2026-27302 (CVSS 10.0) — نقص صدور مجوز در Campaign Classic که میتواند اجرای کد دلخواه را ممکن سازد. (اصلاحشده در ACC v7 7.4.4 build 9400)
- CVE-2026-48381 (CVSS 9.0) — تزریق SQL در Campaign Classic که میتواند به اجرای کد دلخواه منجر شود. (اصلاحشده در ACC v7 7.4.4 build 9400)
اولویت و دامنه تأثیر
این بهروزرسانیها با اولویت 1 طبقهبندی شدهاند؛ یعنی احتمال سوءاستفاده فعال از این ضعفها بالاست و اعمال پچ باید در اولویت قرار گیرد. اگر از Campaign Classic بهصورت درونمحیط (on-premise) یا در استقرار ترکیبی استفاده میکنید، باید خودتان پچ را اعمال کنید. نمونههای میزبانیشده توسط ادوبی قبلاً اصلاح شدهاند و مشتریان آنها نیازی به اقدام ندارند.
گامهای فوری پیشنهادی برای مدیران سیستم
- بررسی نسخهها: نسخههای نصبشده ColdFusion را به 2025.0.12 یا 2023.0.23 و Campaign Classic را به ACC v7 7.4.4 build 9400 ارتقا دهید.
- اعمال پچ در 72 ساعت: در صورت امکان اصلاحها را ظرف 72 ساعت نصب کنید تا احتمال بهرهبرداری کاهش یابد.
- پشتیبانگیری و آزمون: پیش از نصب پچ، پشتیبان کامل از پیکربندی و دادهها تهیه و اصلاح را در محیط آزمایشی بررسی کنید.
- کنترل پس از بهروزرسانی: لاگها و رفتار سرویسها را برای نشانههای نفوذ پایش کنید (فرآیندهای ناشناس، وبشلها، ترافیک یا درخواستهای غیرعادی).
- تقویت دسترسیها: در صورت نیاز قوانین WAF را بهروز کنید و دسترسی کنسول مدیریتی را به آدرسهای IP مورد اعتماد محدود نمایید.
تشخیص و اقدام مقابلهای
نشانههای احتمالی نفوذ شامل افزایش فراخوانهای سیستم، فرمانهای غیرمعمول در لاگهای وب، فایلهای ناشناس در پوشههای برنامه و تلاشهای ورود با سطح دسترسی بالا است. برای جزئیات بیشتر درباره CVEها و نمرهبندی آنها میتوانید به بانک داده CVE در NVD مراجعه کنید: NVD. اطلاعات پایهای درباره ColdFusion نیز در صفحه ویکیپدیا قابل دسترسی است: Adobe ColdFusion در ویکیپدیا.
زمینه و سابقه
این افشاگری کمتر از دو هفته پس از انتشار پچ دیگری برای Campaign Classic (CVE-2026-48449، CVSS 10.0) منتشر شده و نشان میدهد محصولات Campaign همچنان هدف مهاجمان هستند. پیگیری اعلانهای امنیتی ادوبی و اشتراک در کانالهای رسمی برای دریافت اطلاعیههای آینده ضروری است. صفحه امنیتی رسمی ادوبی در این لینک قابل مشاهده است: Adobe Security.
اقدامات راهبردی
علاوه بر نصب فوری پچها، سازمانها باید مدل تهدید، سطوح دسترسی و فرآیندهای پاسخ به حادثه را بازبینی کنند، نقاط تماس مدیریتی را سختسازی نمایند و آمادگی برای مقابله با موجهای احتمالی حملات هدفمند علیه سیستمهای درونمحیط و ترکیبی را افزایش دهند.





