Adobe, ColdFusion, Commerce ve Campaign Classic ürünlerinde arka arkaya ortaya çıkan kritik güvenlik açıkları için güncelleme yayımladı. Şirketin kapattığı en ağır zafiyetler arasında komut enjeksiyonu, yanlış yetkilendirme ve SQL enjeksiyonu yer alıyor; bunların bir kısmı uzaktan kod çalıştırmaya, bir kısmı da yetki yükseltmeye yol açabiliyor.
ColdFusion tarafındaki yamalar, CVSS puanı 10.0 olan CVE-2026-48362 numaralı işletim sistemi komut enjeksiyonu açığını ve 9.9 puanlı CVE-2026-48273 numaralı eval enjeksiyonunu kapatıyor. Her iki açık da istismar edilirse saldırganın rastgele kod çalıştırmasına izin verebiliyor. Aynı ürün için listelenen CVE-2026-71384 ise 9.6 puan aldı ve yanlış yetkilendirme nedeniyle uygulama servis dışı bırakma saldırısına kapı aralayabiliyor. Adobe, bu üç açık için düzeltmenin 2025.0.12 ve 2023.0.23 sürümlerinde yer aldığını belirtti.
Commerce ve Campaign Classic tarafında da kritik yamalar yayımlandı
Şirketin duyurusunda yer alan bir diğer yüksek riskli sorun, Commerce ürünündeki CVE-2026-71362 kodlu, 9.1 CVSS puanlı yanlış yetkilendirme açığı oldu. Adobe bu açığın yetki yükseltmeye yol açabileceğini söyledi.
Campaign Classic cephesinde ise iki ayrı 10.0 puanlı yanlış yetkilendirme açığı, CVE-2026-71398 ve CVE-2026-27302, uzaktan kod çalıştırma riski taşıyor. Aynı üründeki CVE-2026-48381 kodlu SQL enjeksiyonu da 9.0 puanla listelendi ve yine kod çalıştırmaya kadar uzanabiliyor. Adobe, bu açıkların ACC v7 7.4.4 build 9400 sürümünde kapatıldığını açıkladı.
ColdFusion ve Campaign Classic için yayımlanan yamalar Priority 1 seviyesinde değerlendirildi. Bu sınıflandırma, saldırganların kısa sürede hedef almasının daha olası görüldüğü açıklar için kullanılıyor.
Campaign Classic güncellemeleri yalnızca tamamen kurum içinde barındırılan kurulumlara ve hibrit yapının on-premise bileşenlerine uygulanıyor. Adobe’nin barındırdığı örneklerin ise önceden düzeltilmiş olduğu ve müşteriden ek işlem gerekmediği bildirildi.
Şirket, bu açıkların şu ana kadar aktif olarak sömürüldüğüne dair bir bulgu olmadığını söyledi. Buna rağmen sistem yöneticilerine yamaları mümkün olan en kısa sürede, tercihen 72 saat içinde yüklemeleri önerildi.
Güncelleme duyurusu, Adobe’nin Campaign Classic’te geçen haftalarda kapattığı başka bir maksimum seviye açık olan CVE-2026-48449 sonrasına denk geldi. CVSS puanı 10.0 olan bu açık da uzaktan kod çalıştırma riski taşıyordu.
