ادوبی پچ‌های امنیتی اضطراری برای ColdFusion، Commerce و Campaign Classic منتشر کرده است که چندین آسیب‌پذیری حیاتی—از جمله سه مورد با نمره CVSS 10.0—را برطرف می‌کنند. بهره‌برداری از این ضعف‌ها می‌تواند منجر به اجرای کد دلخواه، ارتقای امتیازات یا اختلال در ارائه سرویس شود.

فهرست اصلی آسیب‌پذیری‌ها

  • CVE-2026-48362 (CVSS 10.0) — تزریق فرمان سیستم‌عامل در ColdFusion که می‌تواند به اجرای کد دلخواه منجر شود. (اصلاح‌شده در 2025.0.12 و 2023.0.23)
  • CVE-2026-48273 (CVSS 9.9) — تزریق eval در ColdFusion که امکان اجرای کد دلخواه ایجاد می‌کند. (اصلاح‌شده در 2025.0.12 و 2023.0.23)
  • CVE-2026-71384 (CVSS 9.6) — نقص صدور مجوز در ColdFusion که می‌تواند موجب اختلال در ارائه سرویس شود. (اصلاح‌شده در 2025.0.12 و 2023.0.23)
  • CVE-2026-71362 (CVSS 9.1) — نقص صدور مجوز در Commerce که می‌تواند اجازه ارتقای امتیازات را فراهم کند.
  • CVE-2026-71398 (CVSS 10.0) — نقص صدور مجوز در Campaign Classic که می‌تواند به اجرای کد دلخواه منجر شود. (اصلاح‌شده در ACC v7 7.4.4 build 9400)
  • CVE-2026-27302 (CVSS 10.0) — نقص صدور مجوز در Campaign Classic که می‌تواند اجرای کد دلخواه را ممکن سازد. (اصلاح‌شده در ACC v7 7.4.4 build 9400)
  • CVE-2026-48381 (CVSS 9.0)تزریق SQL در Campaign Classic که می‌تواند به اجرای کد دلخواه منجر شود. (اصلاح‌شده در ACC v7 7.4.4 build 9400)

اولویت و دامنه تأثیر

این به‌روزرسانی‌ها با اولویت 1 طبقه‌بندی شده‌اند؛ یعنی احتمال سوءاستفاده فعال از این ضعف‌ها بالاست و اعمال پچ باید در اولویت قرار گیرد. اگر از Campaign Classic به‌صورت درون‌محیط (on-premise) یا در استقرار ترکیبی استفاده می‌کنید، باید خودتان پچ را اعمال کنید. نمونه‌های میزبانی‌شده توسط ادوبی قبلاً اصلاح شده‌اند و مشتریان آن‌ها نیازی به اقدام ندارند.

گام‌های فوری پیشنهادی برای مدیران سیستم

  1. بررسی نسخه‌ها: نسخه‌های نصب‌شده ColdFusion را به 2025.0.12 یا 2023.0.23 و Campaign Classic را به ACC v7 7.4.4 build 9400 ارتقا دهید.
  2. اعمال پچ در 72 ساعت: در صورت امکان اصلاح‌ها را ظرف 72 ساعت نصب کنید تا احتمال بهره‌برداری کاهش یابد.
  3. پشتیبان‌گیری و آزمون: پیش از نصب پچ، پشتیبان کامل از پیکربندی و داده‌ها تهیه و اصلاح را در محیط آزمایشی بررسی کنید.
  4. کنترل پس از به‌روزرسانی: لاگ‌ها و رفتار سرویس‌ها را برای نشانه‌های نفوذ پایش کنید (فرآیندهای ناشناس، وب‌شل‌ها، ترافیک یا درخواست‌های غیرعادی).
  5. تقویت دسترسی‌ها: در صورت نیاز قوانین WAF را به‌روز کنید و دسترسی کنسول مدیریتی را به آدرس‌های IP مورد اعتماد محدود نمایید.

تشخیص و اقدام مقابله‌ای

نشانه‌های احتمالی نفوذ شامل افزایش فراخوان‌های سیستم، فرمان‌های غیرمعمول در لاگ‌های وب، فایل‌های ناشناس در پوشه‌های برنامه و تلاش‌های ورود با سطح دسترسی بالا است. برای جزئیات بیشتر درباره CVEها و نمره‌بندی آن‌ها می‌توانید به بانک داده CVE در NVD مراجعه کنید: NVD. اطلاعات پایه‌ای درباره ColdFusion نیز در صفحه ویکی‌پدیا قابل دسترسی است: Adobe ColdFusion در ویکی‌پدیا.

زمینه و سابقه

این افشاگری کمتر از دو هفته پس از انتشار پچ دیگری برای Campaign Classic (CVE-2026-48449، CVSS 10.0) منتشر شده و نشان می‌دهد محصولات Campaign همچنان هدف مهاجمان هستند. پیگیری اعلان‌های امنیتی ادوبی و اشتراک در کانال‌های رسمی برای دریافت اطلاعیه‌های آینده ضروری است. صفحه امنیتی رسمی ادوبی در این لینک قابل مشاهده است: Adobe Security.

اقدامات راهبردی

علاوه بر نصب فوری پچ‌ها، سازمان‌ها باید مدل تهدید، سطوح دسترسی و فرآیندهای پاسخ به حادثه را بازبینی کنند، نقاط تماس مدیریتی را سخت‌سازی نمایند و آمادگی برای مقابله با موج‌های احتمالی حملات هدفمند علیه سیستم‌های درون‌محیط و ترکیبی را افزایش دهند.