Adobe retter tolv sårbarheter i ColdFusion og Campaign Classic
Adobe har gitt ut sikkerhetsoppdateringer for ColdFusion og Adobe Campaign Classic, som samlet dekker tolv CVE-er. ColdFusion-oppdateringen retter elleve kritiske og viktige feil i ColdFusion 2025 Update 9 og eldre samt ColdFusion 2023 Update 20 og eldre, med mulighet for kjøring av vilkårlig kode, rettighetseskalering, lesing av vilkårlige filer eller omgåelse av sikkerhetsmekanismer. I Adobe Campaign Classic ACC v7 7.4.3 build 9396 og eldre er det en kritisk autorisasjonsfeil, CVE-2026-48286, som kan gi kjøring av vilkårlig kode. Rådgivningen gjelder installasjoner driftet lokalt og lokale komponenter i hybridoppsett, mens Adobe-driftede instanser allerede er utbedret.
Hva det betyr for virksomheten
Ingen av feilene er kjent utnyttet ennå, men flere har høy CVSS-score, og ColdFusion har historisk vært et tidlig mål når rettelser blir offentlige. Ansvaret for oppdateringen ligger hos den som drifter selv, og det er nettopp de lokale ColdFusion-serverne som ofte har uklart eierskap i norske virksomheter. Campaign Classic håndterer i tillegg kundedata, med de personvernkonsekvensene det gir ved kompromittering.
Berigo anbefaler
- Oppdater lokale ColdFusion- og Campaign Classic-installasjoner nå, uten å vente på at utnyttelse blir observert.
- Avklar hvem som eier hver installasjon, inkludert dem som er arvet fra tidligere prosjekter eller leverandører.
- Sjekk hvilke av installasjonene som er tilgjengelige fra internett, og begrens tilgangen der det er mulig.
- Vurder personvernkonsekvensene av kundedata i Campaign Classic og dokumenter vurderingen.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt