{"id":49148,"date":"2026-08-16T17:14:26","date_gmt":"2026-08-16T15:14:26","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=49148"},"modified":"2026-08-16T17:14:26","modified_gmt":"2026-08-16T15:14:26","slug":"adobe-coldfusion-campaign-patch","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/adobe-coldfusion-campaign-patch\/","title":{"rendered":"Adobe behebt drei CVSS-10.0-L\u00fccken in ColdFusion und Campaign Classic"},"content":{"rendered":"<p>Adobe hat kritische Sicherheitsupdates f\u00fcr ColdFusion, Commerce und Campaign Classic ver\u00f6ffentlicht. Die Schwachstellen gef\u00e4hrden Unternehmen massiv \u2013 sie erm\u00f6glichen Angreifern die vollst\u00e4ndige Kontrolle \u00fcber betroffene Systeme ohne erforderliche Authentifizierung.<\/p>\n<h2>Drei Schwachstellen mit maximalem Risikoscore<\/h2>\n<p>Im aktuellen Sicherheitsbulletin von Adobe stechen besonders drei Sicherheitsl\u00fccken hervor, die mit der h\u00f6chsten Risikobewertung von 10.0 auf der CVSS-Skala eingestuft wurden. Zwei dieser kritischen L\u00fccken betreffen Adobe Campaign Classic, eine weitere Adobe ColdFusion. Alle drei erm\u00f6glichen im schlimmsten Fall die Ausf\u00fchrung von beliebigem Code aus der Ferne.<\/p>\n<p>Die Schwachstellen im Einzelnen:<\/p>\n<ul>\n<li><strong>CVE-2026-48362<\/strong> (CVSS 10.0) \u2013 Eine OS-Kommandoinjektion in ColdFusion, die eine vollst\u00e4ndige Systemkompromittierung erlaubt. Betroffen sind die Versionen 2025.0.11 und 2023.0.22. Der Fix ist in den Versionen 2025.0.12 und 2023.0.23 enthalten.<\/li>\n<li><strong>CVE-2026-71398<\/strong> (CVSS 10.0) \u2013 Eine fehlerhafte Autorisierung in Campaign Classic, die zur Ausf\u00fchrung beliebigen Codes f\u00fchrt. Der Patch ist in Campaign Classic v7 Build 9400 (Version 7.4.4) integriert.<\/li>\n<li><strong>CVE-2026-27302<\/strong> (CVSS 10.0) \u2013 Ebenfalls eine fehlerhafte Autorisierung in Campaign Classic mit identischem Risikopotenzial und identischer Fix-Version.<\/li>\n<\/ul>\n<p>Zus\u00e4tzlich zu diesen drei H\u00f6chststufen-L\u00fccken schlie\u00dft Adobe eine Reihe weiterer schwerwiegender Sicherheitsl\u00fccken:<\/p>\n<ul>\n<li><strong>CVE-2026-48273<\/strong> (CVSS 9.9) \u2013 Eine Eval-Injection in ColdFusion, die Codeausf\u00fchrung erm\u00f6glicht.<\/li>\n<li><strong>CVE-2026-71384<\/strong> (CVSS 9.6) \u2013 Eine fehlerhafte Autorisierung in ColdFusion, die zu einem Denial-of-Service f\u00fchren kann.<\/li>\n<li><strong>CVE-2026-71362<\/strong> (CVSS 9.1) \u2013 Eine Autorisierungsl\u00fccke in Adobe Commerce und Magento Open Source, die eine Eskalation von Berechtigungen erlaubt.<\/li>\n<li><strong>CVE-2026-48381<\/strong> (CVSS 9.0) \u2013 Eine SQL-Injection in Campaign Classic, die ebenfalls Codeausf\u00fchrung erm\u00f6glicht.<\/li>\n<\/ul>\n<p>Adobe stuft die Updates f\u00fcr ColdFusion und Campaign Classic als <strong>Priority 1<\/strong> ein. Dies bedeutet, dass die Schwachstellen ein besonders hohes Risiko darstellen, da sie vermehrt von Angreifern ins Visier genommen werden k\u00f6nnten.<\/p>\n<h2>Wer ist betroffen \u2013 und wer nicht<\/h2>\n<p>Die Aktualisierungen f\u00fcr Campaign Classic betreffen ausschlie\u00dflich vollst\u00e4ndig on-premise betriebene Installationen sowie die lokalen Komponenten hybrider Bereitstellungen. F\u00fcr rein von Adobe gehostete Instanzen sind die Sicherheitsl\u00fccken bereits geschlossen worden, hier ist kein Kundeneingriff erforderlich.<\/p>\n<p>Obwohl Adobe nach eigenen Angaben derzeit keine Hinweise auf eine aktive Ausnutzung dieser Schwachstellen in freier Wildbahn hat, wird Administratorinnen und Administratoren dringend empfohlen, die Patches innerhalb von 72 Stunden einzuspielen. Die Erfahrung zeigt, dass Proof-of-Concept-Exploits oft kurz nach der Ver\u00f6ffentlichung von Sicherheitsupdates auftauchen.<\/p>\n<h2>Context: Vorherige Kampagne gegen Campaign Classic<\/h2>\n<p>Die aktuellen Patches kommen weniger als zwei Wochen nachdem Adobe bereits eine weitere schwerwiegende Sicherheitsl\u00fccke in Campaign Classic geschlossen hatte. Die Schwachstelle <strong>CVE-2026-48449<\/strong> (ebenfalls CVSS 10.0) h\u00e4tte zu einer vollst\u00e4ndigen Kompromittierung betriebener Campaign-Instanzen f\u00fchren k\u00f6nnen. Dies unterstreicht ein erh\u00f6htes Interesse von Angreifern an dieser speziellen Adobe-L\u00f6sung.<\/p>\n<h2>Exploitation von Commerce-L\u00fccke best\u00e4tigt<\/h2>\n<p>In einer Aktualisierung der Sicherheitshinweise hat Adobe best\u00e4tigt, dass die Schwachstelle <strong>CVE-2026-71362<\/strong> in Adobe Commerce und Magento Open Source aktiv von Angreifern ausgenutzt wird. Das niederl\u00e4ndische E-Commerce-Sicherheitsunternehmen Sansec berichtet, dass die L\u00fccke es Angreifern erlaubt, von einer Kundensitzung auf eine andere zu wechseln. Dadurch erhalten sie unbefugten Zugriff auf fremde Kundenkonten und die damit verbundenen pers\u00f6nlichen Daten.<\/p>\n<p>Diese Entwicklung zeigt, dass Unternehmen nicht nur patchen, sondern auch ihre Systeme auf Anzeichen einer Kompromittierung untersuchen sollten. Besonders betroffen sind Onlineshops, die Adobe Commerce oder Magento Open Source einsetzen.<\/p>\n<h2>Dringender Handlungsbedarf f\u00fcr Unternehmen<\/h2>\n<p>Die Kombination aus mehreren kritischen Schwachstellen mit maximaler CVSS-Bewertung, aktiver Ausnutzung einer Commerce-L\u00fccke und der hohen Priorit\u00e4tseinstufung durch Adobe ergibt ein klares Bild: Unternehmen, die eine der betroffenen L\u00f6sungen einsetzen, m\u00fcssen die Bereitstellung der Patches als kritische Sicherheitsaufgabe einstufen. Die 72-Stunden-Frist ist nicht \u00fcbertrieben, insbesondere wenn sensible Kundendaten oder gesch\u00e4ftskritische Anwendungen betroffen sind. IT-Sicherheitsteams sollten zudem pr\u00fcfen, ob Log-Analysen auf unautorisierte Zugriffe oder ungew\u00f6hnliche Systemaktivit\u00e4ten in der j\u00fcngeren Vergangenheit hinweisen. Angesichts der zunehmenden Automatisierung von Angriffen ist von einem zeitnahen Auftauchen \u00f6ffentlicher Exploits f\u00fcr die ColdFusion- und Campaign-Classic-L\u00fccken auszugehen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Adobe hat kritische Sicherheitsupdates f\u00fcr ColdFusion, Commerce und Campaign Classic ver\u00f6ffentlicht. Die Schwachstellen gef\u00e4hrden Unternehmen massiv \u2013 sie erm\u00f6glichen Angreifern die vollst\u00e4ndige Kontrolle \u00fcber betroffene Systeme ohne erforderliche Authentifizierung. Drei Schwachstellen mit maximalem Risikoscore Im aktuellen Sicherheitsbulletin von Adobe stechen besonders drei Sicherheitsl\u00fccken hervor, die mit der h\u00f6chsten Risikobewertung von 10.0 auf der CVSS-Skala eingestuft [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":49150,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786893285516.jpg","fifu_image_alt":"Adobe behebt drei CVSS-10.0-L\u00fccken in ColdFusion und Campaign Classic","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-49148","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786893285516.jpg","fifu_image_alt":"Adobe behebt drei CVSS-10.0-L\u00fccken in ColdFusion und Campaign Classic","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49148","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=49148"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49148\/revisions"}],"predecessor-version":[{"id":49149,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49148\/revisions\/49149"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/49150"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=49148"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=49148"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=49148"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}