// HEISE ONLINE — CYBERSECURITY
Patchday Adobe: Schadcode-Schlupflöcher bedrohen Campaign Classic und ColdFusion
Wichtige Sicherheitsupdates schließen mehrere Schwachstellen an Adobe-Anwendungen.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Adobe Campaign Classic, ColdFusion, Commerce, Content Credentials SDK und Lightroom Classic sind verwundbar. In einigen Fällen können Angreifer ganze PCs nach der Ausführung von Schadcode kompromittieren. Sicherheitspatches stehen zum Download bereit. Zurzeit gibt es keine Hinweise, dass Angreifer die Sicherheitslücken bereits ausnutzen. Dennoch sollten Admins mit der Installation der fehlerbereinigten Versionen nicht zu lange warten.
In ColdFusion ist eine Lücke (CVE-2026-48362) und in Campaign Classic sind zwei Lücken (CVE-2026-71398, CVE-2026-27302) mit dem Bedrohungsgrad „kritisch“ und dem höchstmöglichen CVSS Score 10 von 10 eingestuft. In allen Fällen kann Schadcode auf Systeme gelangen. Demzufolge sollten Admins zügig die dagegen abgesicherten Versionen ColdFusion 2023 2023.0.23, ColdFusion 2025 2025.0.12 und Campaign Classic ACC v7 7.4.4 build 9400 installieren.
Durch das erfolgreiche Ausnutzen mehrerer Schwachstellen in Commerce/Magento könne sich Angreifer höhere Rechte (CVE-2026-71362 „kritisch“) verschaffen oder sie führen direkt Schadcode (CVE-2026-48414 „hoch“) aus. Die reparierten Versionen listet Adobe in einem Beitrag auf.
Lücken in Lightroom Classic können ebenfalls Schadcode auf Systeme schlüpfen lassen (etwa CVE-2026-48441 „hoch“). Lightroom Classic 15.5 schafft Abhilfe.
Content Credentials SDK kann als Ausgangspunkt für unter anderem DoS-Attacken dienen (CVE-2026-48439 „hoch“). Wie Angreifer die geschilderten Sicherheitslücken konkret ausnutzen können, geht aus den knappen Beschreibungen der Softwareschwachstellen nicht hervor.
Erst kürzlich verarztete Adobe Campaign Classic. Seit Juli dieses Jahres veröffentlicht der Softwarehersteller zweimal, statt einmal Sicherheitsupdates pro Monat.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.