ادوبی ۷ آسیبپذیریِ حداکثری ColdFusion رو پچ کرد
خلاصهٔ کاملتر
ادوبی برای هفت آسیبپذیریِ با شدت حداکثری تو ColdFusion (پلتفرم توسعهی وب) و Campaign Classic (ابزار اتوماسیون بازاریابی) وصلههای امنیتی منتشر کرد. به گفتهی ادوبی همهی این باگها تو حملههای کمپیچیدگی و بدون نیاز به تعامل کاربر قابل بهرهبرداریان و با اولویت ۱ برچسب خوردن؛ یعنی ریسک بالای هدف قرار گرفتن دارن.
شش تا از این نقصهای بحرانی (با شناسههای CVE-2026-48276، CVE-2026-48277، CVE-2026-48281، CVE-2026-48316 و CVE-2026-48282) نسخههای ColdFusion 2025.9، 2023.20 و قبلتر رو تحت تأثیر میذارن و به مهاجمِ بدون دسترسی اجازه میدن رو سیستمهای وصلهنشده اجرای کد از راه دور (RCE) داشته باشه.
آسیبپذیریِ حداکثریِ Campaign Classic (با شناسه CVE-2026-48286) هم نسخهی 7.4.3 build 9396 و قبلترشو درگیر میکنه و میتونه به اجرای کد دلخواه در بستر کاربر فعلی منجر بشه. به گفتهی ادوبی این نقص فقط نمونههای on-premise رو تهدید میکنه، چون رو نمونههای میزبانیشدهی خودِ ادوبی از قبل وصله شده.
در کنار اینها، مدیر ارشد امنیتِ ادوبی اعلام کرد شرکت از ۱۴ ژوئیهی ۲۰۲۶ سراغ انتشار بولتنهای امنیتیِ دوهفتهای (بهجای ماهانه) میره تا وصلهها رو سریعتر برسونه؛ حرکتی که ادوبی اونو پاسخی به سرعتگرفتنِ کشف آسیبپذیری با کمک هوش مصنوعی میدونه. برای زیرودیها و باگهای در حال بهرهبرداری هم فرایند وصلهی خارج از نوبت سر جاش میمونه.
برای زمینه: ادوبی آوریل امسال هم برای یه زیرودیِ Acrobat Reader وصلهی اضطراری داده بود، و طی پنج سال گذشته آژانس CISA حدود ۷۹ نقص محصولات ادوبی رو به فهرست آسیبپذیریهای فعالانه بهرهبرداریشده اضافه کرده که ۱۰تاشون توسط گروههای باجافزاری هم سوءاستفاده شدن.
نکات کلیدی:
- هفت آسیبپذیریِ شدتحداکثری تو ColdFusion و Campaign Classic وصله شد.
- شش نقصِ ColdFusion به RCEِ بدون احراز هویت رو نسخههای 2025.9 و 2023.20 و قبلتر منجر میشن.
- نقص Campaign Classic (CVE-2026-48286) فقط نمونههای on-premise رو تهدید میکنه.
- ادوبی از ۱۴ ژوئیه ۲۰۲۶ بولتنهای امنیتی رو دوهفتهای منتشر میکنه.




