<p>A Adobe publicou correções de segurança para sete vulnerabilidades de severidade máxima (CVSS 10.0) que afetam o Adobe ColdFusion e o Adobe Campaign Classic. As falhas no ColdFusion — catalogadas como CVE-2026-48276, CVE-2026-48277, CVE-2026-48281, CVE-2026-48316 e CVE-2026-48282 — atingem as versões 2025.9, 2023.20 e anteriores.</p><p>A CVE-2026-48276 é uma falha de upload irrestrito de arquivos com tipos perigosos, que permite a um invasor sem privilégios executar código arbitrário no servidor por meio de um ataque de baixa complexidade, sem necessidade de interação do usuário. As demais falhas no ColdFusion seguem padrão semelhante, viabilizando execução remota de código completo em instalações não corrigidas.</p><p>No Adobe Campaign Classic, a CVE-2026-48286 (também CVSS 10.0) é uma falha de autorização que permite execução de código arbitrário no contexto do usuário atual. O problema afeta apenas implantações on-premises da versão 7.4.3 build 9396 e anteriores, corrigida na build 9397.</p><p>A Adobe informou não ter conhecimento de exploração ativa dessas falhas até o momento da publicação, mas recomenda fortemente que clientes apliquem as atualizações do ColdFusion 2023 Update 21 e ColdFusion 2025 Update 10 dentro de 72 horas, dado o histórico de rápida arma­mentização de falhas críticas no ColdFusion por grupos de ransomware.</p>

Fonte e transparência

Fonte original: bleepingcomputer.com

Data de publicação original: 01/07/2026

O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.