Adobe phát hành bản vá khẩn cấp cho loạt lỗ hổng nghiêm trọng trên ColdFusion và Campaign Classic
Adobe vừa công bố các bản cập nhật bảo mật quan trọng để khắc phục hàng loạt lỗ hổng nghiêm trọng, bao gồm nhiều lỗi đạt điểm CVSS 10.0 trên ColdFusion và Campaign...
Adobe vừa phát hành các bản cập nhật bảo mật khẩn cấp nhằm khắc phục hàng loạt lỗ hổng nghiêm trọng ảnh hưởng đến các dòng sản phẩm ColdFusion, Commerce và Campaign Classic. Nếu bị khai thác thành công, những lỗ hổng này có thể cho phép kẻ tấn công thực thi mã từ xa (arbitrary code execution) hoặc leo thang đặc quyền.
Các lỗ hổng nghiêm trọng cần lưu ý
Đáng chú ý nhất là các lỗ hổng đạt điểm tối đa 10.0 trên thang đo CVSS, bao gồm:
- CVE-2026-48362 (CVSS 10.0): Lỗi injection lệnh hệ điều hành trong ColdFusion, cho phép thực thi mã tùy ý.
- CVE-2026-71398 & CVE-2026-27302 (CVSS 10.0): Các lỗi ủy quyền không chính xác trong Campaign Classic, dẫn đến nguy cơ thực thi mã từ xa.
Ngoài ra, Adobe cũng đã vá các lỗ hổng quan trọng khác như CVE-2026-48273 (CVSS 9.9) liên quan đến eval injection trong ColdFusion, cùng nhiều lỗi ủy quyền và SQL injection khác trên các nền tảng này.
Khuyến nghị cho quản trị viên
Các bản cập nhật cho ColdFusion và Campaign Classic được xếp hạng ưu tiên mức 1 (Priority 1), đồng nghĩa với việc nguy cơ bị tấn công là rất cao. Đối với dòng sản phẩm Campaign Classic, các bản vá này chỉ áp dụng cho các triển khai on-premise (tại chỗ) hoặc các thành phần on-premise trong mô hình hybrid. Các instance do Adobe lưu trữ (hosted) đã được tự động xử lý.
Mặc dù hiện chưa có bằng chứng cho thấy các lỗ hổng này đang bị khai thác trong thực tế, các chuyên gia an ninh mạng khuyến cáo quản trị viên cần triển khai bản vá càng sớm càng tốt, ưu tiên trong vòng 72 giờ để đảm bảo an toàn cho hệ thống.
Đợt cập nhật này diễn ra chỉ chưa đầy hai tuần sau khi Adobe xử lý một lỗ hổng nghiêm trọng khác (CVE-2026-48449) cũng đạt điểm CVSS 10.0 trên Campaign Classic.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.