Adobe retter tolv sårbarheter i ColdFusion og Campaign Classic

Adobe har gitt ut sikkerhetsoppdateringer for ColdFusion og Adobe Campaign Classic, som samlet dekker tolv CVE-er. ColdFusion-oppdateringen retter elleve kritiske og viktige feil i ColdFusion 2025 Update 9 og eldre samt ColdFusion 2023 Update 20 og eldre, med mulighet for kjøring av vilkårlig kode, rettighetseskalering, lesing av vilkårlige filer eller omgåelse av sikkerhetsmekanismer. I Adobe Campaign Classic ACC v7 7.4.3 build 9396 og eldre er det en kritisk autorisasjonsfeil, CVE-2026-48286, som kan gi kjøring av vilkårlig kode. Rådgivningen gjelder installasjoner driftet lokalt og lokale komponenter i hybridoppsett, mens Adobe-driftede instanser allerede er utbedret.

Hva det betyr for virksomheten

Ingen av feilene er kjent utnyttet ennå, men flere har høy CVSS-score, og ColdFusion har historisk vært et tidlig mål når rettelser blir offentlige. Ansvaret for oppdateringen ligger hos den som drifter selv, og det er nettopp de lokale ColdFusion-serverne som ofte har uklart eierskap i norske virksomheter. Campaign Classic håndterer i tillegg kundedata, med de personvernkonsekvensene det gir ved kompromittering.

Berigo anbefaler

  • Oppdater lokale ColdFusion- og Campaign Classic-installasjoner nå, uten å vente på at utnyttelse blir observert.
  • Avklar hvem som eier hver installasjon, inkludert dem som er arvet fra tidligere prosjekter eller leverandører.
  • Sjekk hvilke av installasjonene som er tilgjengelige fra internett, og begrens tilgangen der det er mulig.
  • Vurder personvernkonsekvensene av kundedata i Campaign Classic og dokumenter vurderingen.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt