Adobe hat kritische Sicherheitsupdates für ColdFusion, Commerce und Campaign Classic veröffentlicht. Die Schwachstellen gefährden Unternehmen massiv – sie ermöglichen Angreifern die vollständige Kontrolle über betroffene Systeme ohne erforderliche Authentifizierung.
Drei Schwachstellen mit maximalem Risikoscore
Im aktuellen Sicherheitsbulletin von Adobe stechen besonders drei Sicherheitslücken hervor, die mit der höchsten Risikobewertung von 10.0 auf der CVSS-Skala eingestuft wurden. Zwei dieser kritischen Lücken betreffen Adobe Campaign Classic, eine weitere Adobe ColdFusion. Alle drei ermöglichen im schlimmsten Fall die Ausführung von beliebigem Code aus der Ferne.
Die Schwachstellen im Einzelnen:
- CVE-2026-48362 (CVSS 10.0) – Eine OS-Kommandoinjektion in ColdFusion, die eine vollständige Systemkompromittierung erlaubt. Betroffen sind die Versionen 2025.0.11 und 2023.0.22. Der Fix ist in den Versionen 2025.0.12 und 2023.0.23 enthalten.
- CVE-2026-71398 (CVSS 10.0) – Eine fehlerhafte Autorisierung in Campaign Classic, die zur Ausführung beliebigen Codes führt. Der Patch ist in Campaign Classic v7 Build 9400 (Version 7.4.4) integriert.
- CVE-2026-27302 (CVSS 10.0) – Ebenfalls eine fehlerhafte Autorisierung in Campaign Classic mit identischem Risikopotenzial und identischer Fix-Version.
Zusätzlich zu diesen drei Höchststufen-Lücken schließt Adobe eine Reihe weiterer schwerwiegender Sicherheitslücken:
- CVE-2026-48273 (CVSS 9.9) – Eine Eval-Injection in ColdFusion, die Codeausführung ermöglicht.
- CVE-2026-71384 (CVSS 9.6) – Eine fehlerhafte Autorisierung in ColdFusion, die zu einem Denial-of-Service führen kann.
- CVE-2026-71362 (CVSS 9.1) – Eine Autorisierungslücke in Adobe Commerce und Magento Open Source, die eine Eskalation von Berechtigungen erlaubt.
- CVE-2026-48381 (CVSS 9.0) – Eine SQL-Injection in Campaign Classic, die ebenfalls Codeausführung ermöglicht.
Adobe stuft die Updates für ColdFusion und Campaign Classic als Priority 1 ein. Dies bedeutet, dass die Schwachstellen ein besonders hohes Risiko darstellen, da sie vermehrt von Angreifern ins Visier genommen werden könnten.
Wer ist betroffen – und wer nicht
Die Aktualisierungen für Campaign Classic betreffen ausschließlich vollständig on-premise betriebene Installationen sowie die lokalen Komponenten hybrider Bereitstellungen. Für rein von Adobe gehostete Instanzen sind die Sicherheitslücken bereits geschlossen worden, hier ist kein Kundeneingriff erforderlich.
Obwohl Adobe nach eigenen Angaben derzeit keine Hinweise auf eine aktive Ausnutzung dieser Schwachstellen in freier Wildbahn hat, wird Administratorinnen und Administratoren dringend empfohlen, die Patches innerhalb von 72 Stunden einzuspielen. Die Erfahrung zeigt, dass Proof-of-Concept-Exploits oft kurz nach der Veröffentlichung von Sicherheitsupdates auftauchen.
Context: Vorherige Kampagne gegen Campaign Classic
Die aktuellen Patches kommen weniger als zwei Wochen nachdem Adobe bereits eine weitere schwerwiegende Sicherheitslücke in Campaign Classic geschlossen hatte. Die Schwachstelle CVE-2026-48449 (ebenfalls CVSS 10.0) hätte zu einer vollständigen Kompromittierung betriebener Campaign-Instanzen führen können. Dies unterstreicht ein erhöhtes Interesse von Angreifern an dieser speziellen Adobe-Lösung.
Exploitation von Commerce-Lücke bestätigt
In einer Aktualisierung der Sicherheitshinweise hat Adobe bestätigt, dass die Schwachstelle CVE-2026-71362 in Adobe Commerce und Magento Open Source aktiv von Angreifern ausgenutzt wird. Das niederländische E-Commerce-Sicherheitsunternehmen Sansec berichtet, dass die Lücke es Angreifern erlaubt, von einer Kundensitzung auf eine andere zu wechseln. Dadurch erhalten sie unbefugten Zugriff auf fremde Kundenkonten und die damit verbundenen persönlichen Daten.
Diese Entwicklung zeigt, dass Unternehmen nicht nur patchen, sondern auch ihre Systeme auf Anzeichen einer Kompromittierung untersuchen sollten. Besonders betroffen sind Onlineshops, die Adobe Commerce oder Magento Open Source einsetzen.
Dringender Handlungsbedarf für Unternehmen
Die Kombination aus mehreren kritischen Schwachstellen mit maximaler CVSS-Bewertung, aktiver Ausnutzung einer Commerce-Lücke und der hohen Prioritätseinstufung durch Adobe ergibt ein klares Bild: Unternehmen, die eine der betroffenen Lösungen einsetzen, müssen die Bereitstellung der Patches als kritische Sicherheitsaufgabe einstufen. Die 72-Stunden-Frist ist nicht übertrieben, insbesondere wenn sensible Kundendaten oder geschäftskritische Anwendungen betroffen sind. IT-Sicherheitsteams sollten zudem prüfen, ob Log-Analysen auf unautorisierte Zugriffe oder ungewöhnliche Systemaktivitäten in der jüngeren Vergangenheit hinweisen. Angesichts der zunehmenden Automatisierung von Angriffen ist von einem zeitnahen Auftauchen öffentlicher Exploits für die ColdFusion- und Campaign-Classic-Lücken auszugehen.