Adobe heeft Adobe patches ColdFusion en ook onderdelen van Campaign Classic en Commerce uitgebracht om meerdere kritieke beveiligingsproblemen te verhelpen. Volgens Adobe gaat het om kwetsbaarheden met hoge CVSS-scores die bij misbruik kunnen leiden tot arbitrary code execution en privilege escalation.
Hoewel Adobe aangeeft dat er geen bewijs is dat de issues al actief worden misbruikt, adviseert men beheerders toch om updates zo snel mogelijk toe te passen—liefst binnen 72 uur. Dat is extra belangrijk omdat de updates voor ColdFusion en Campaign Classic een Priority 1 classificatie hebben: kwetsbaarheden met hoger risico op gerichte aanvallen.
Welke Adobe patches zijn er voor ColdFusion?
De meest ernstige problemen zitten in ColdFusion. Adobe noemt meerdere kwetsbaarheden met scores rond of op CVSS 10.0. Deze kunnen, indien succesvol uitgebuit, leiden tot het uitvoeren van willekeurige code of andere impact op systeem- of procesniveau.
- CVE-2026-48362 (CVSS 10.0): command injection in ColdFusion, mogelijk leidend tot arbitrary code execution. Opgelost in 2025.0.12 en 2023.0.23.
- CVE-2026-48273 (CVSS 9.9): eval injection in ColdFusion, eveneens met potentieel voor arbitrary code execution. Opgelost in 2025.0.12 en 2023.0.23.
- CVE-2026-71384 (CVSS 9.6): incorrect authorization in ColdFusion, kan leiden tot application denial-of-service. Opgelost in 2025.0.12 en 2023.0.23.
De combinatie van command– en eval-injecties maakt deze issues bijzonder relevant voor organisaties die ColdFusion omgevingen gebruiken voor productieapplicaties. Door de hoge scores en de Priority 1 status ligt de nadruk op snelle mitigatie via de gepatchte versies.
Campaign Classic: kritieke authorization en SQL-injectie
Ook Campaign Classic krijgt updates voor kwetsbaarheden met hoge impact. Adobe noemt meerdere authorization-issues die kunnen uitmonden in arbitrary code execution, plus een SQL-injectie die vergelijkbare consequenties kan hebben.
- CVE-2026-71398 (CVSS 10.0): incorrect authorization in Campaign Classic, mogelijk leidend tot arbitrary code execution. Opgelost in ACC v7 7.4.4 build 9400.
- CVE-2026-27302 (CVSS 10.0): incorrect authorization in Campaign Classic, eveneens met arbitrary code execution als mogelijke uitkomst. Opgelost in ACC v7 7.4.4 build 9400.
- CVE-2026-48381 (CVSS 9.0): SQL injection in Campaign Classic, mogelijk leidend tot arbitrary code execution. Opgelost in ACC v7 7.4.4 build 9400.
Voor wie gelden de Campaign Classic updates?
Adobe maakt hierbij een belangrijk onderscheid. De Campaign Classic updates zijn alleen van toepassing op volledig on-premise deployments en op de on-premise componenten van hybride omgevingen. Adobe-hosted instances zijn volgens Adobe al geremedieerd en vereisen geen actie vanuit de klant.
Controleer daarom eerst hoe jullie Campaign Classic is ingericht: draait het volledig on-premise, is het hybride, of gaat het om een Adobe-hosted variant. Daarmee voorkom je dat je tijd verliest aan onnodige acties en weet je welke onderdelen je wél moet bijwerken.
Commerce kwetsbaarheid: kans op privilege escalation
Naast ColdFusion en Campaign Classic zit er ook een kritieke issue in Commerce. Adobe beschrijft een incorrect authorization kwetsbaarheid die kan leiden tot privilege escalation.
- CVE-2026-71362 (CVSS 9.1): incorrect authorization in Commerce, mogelijk leidend tot privilege escalation.
Ook hier geldt dat je de release notes en jullie toepassingseigen upgradepad moet volgen om zeker te zijn dat het patchniveau is aangepast naar de door Adobe ondersteunde versie.
Wat betekent Priority 1 en wat moet je nu doen?
Adobe geeft aan dat de updates voor ColdFusion en Campaign Classic een Priority 1 rating hebben. Die classificatie wijst op een hoger risico dat kwetsbaarheden door kwaadwillenden worden gericht.
Verder meldt Adobe dat er geen aanwijzingen zijn voor exploitatie in het wild. Toch is het advies om de updates zo snel mogelijk door te voeren, met een voorkeur voor binnen 72 uur. Dit soort termijnen is bedoeld om de tijd tussen publicatie en daadwerkelijke mitigatie zo klein mogelijk te houden.
Praktisch gezien helpt het om een korte patch-run te organiseren:
- Inventariseer welke servers en omgevingen ColdFusion en Campaign Classic draaien, inclusief versie en bouwnummers.
- Valideer of je on-premise, hybride of Adobe-hosted draait, zodat je de juiste componenten bijwerkt.
- Test de upgrade in een gecontroleerde omgeving waar dat mogelijk is (zeker bij kritieke productiesystemen).
- Monitor na de update op beschikbaarheid en foutmeldingen, met extra aandacht voor authorization- en database-gerelateerde flows.
Waarom deze update extra aandacht verdient
Deze Adobe patches vallen niet op zichzelf. Adobe noemt namelijk dat de release minder dan twee weken na een eerdere patch voor een maximum-severity Campaign Classic beveiligingsfout komt (CVE-2026-48449, CVSS 10.0) die ook kon leiden tot arbitrary code execution.
Dat patroon is een signaal om je patchproces rondom Adobe-omgevingen strak te organiseren: zorg dat je snel kunt handelen zodra er nieuwe CVE’s met hoge scores verschijnen, en dat de benodigde upgradecapaciteit (window, testen, rollen en rechten) niet pas bij de incidentenplanning wordt geregeld.
Als je benieuwd bent naar vergelijkbare aanpakken rondom patching en exploitrisico’s, dan sluit dit onderwerp inhoudelijk aan op eerdere berichtgeving over kritieke kwetsbaarheden en updateadvies binnen enterprise omgevingen, zoals Adobe patcht ColdFusion en Campaign Classic: direct doen.
Checklist voor beheerders
Hieronder staat een compacte checklist waarmee je gericht kunt acteren op Adobe patches ColdFusion en de bijbehorende updates voor Campaign Classic en Commerce.
- ColdFusion: controleer of je draait op 2025.0.12 of 2023.0.23 (of een versie die Adobe daarvoor als equivalent aanwijst).
- Campaign Classic: upgrade naar ACC v7 7.4.4 build 9400 voor on-premise/hybride on-premise componenten.
- Commerce: bepaal welke Commerce componenten binnen de scope vallen en patch naar het door Adobe vereiste niveau.
- Prioriteit: plan de werkzaamheden als Priority 1 conform de 72-uursaanpak waar dat haalbaar is.
- Logging: bekijk logs rond invoerafhandeling, authorization-checks en databasequeries, vooral als je recent wijzigingen hebt doorgevoerd.
Door deze stappen te volgen, verklein je het risico op ernstige gevolgen zoals code-executie en privilege escalation—ook als er nog geen openbare exploitatie in het wild is gemeld.
Conclusie
Adobe heeft updates vrijgegeven voor meerdere kritieke CVE’s in ColdFusion, Campaign Classic en Commerce. Met name de issues met CVSS 10.0 en de Priority 1 status vragen om snelle actie: bij voorkeur binnen 72 uur. Hoewel er volgens Adobe geen aanwijzingen zijn voor actieve exploitatie, is het verstandig om de patchniveaus te controleren en je on-premise of hybride componenten direct bij te werken.
Bron: https://thehackernews.com/2026/08/adobe-patches-three-cvss-100-coldfusion.html
