Siber Güvenlik

Adobe, ColdFusion ve Campaign Classic’te 7 Kritik Güvenlik Açığını Yamaladı

Adobe, ColdFusion ve Campaign Classic’te 7 Kritik Güvenlik Açığını Yamaladı
Havuz Partisi + İngilizce

Adobe, ColdFusion ve Adobe Campaign Classic ürünlerini etkileyen birden fazla maksimum önem dereceli güvenlik açığı için yamalar yayınladı.

Şirket tarafından yapılan açıklamada, ColdFusion güncellemelerinin "keyfi kod yürütme, ayrıcalık yükseltme, keyfi dosya sistemi okuma ve güvenlik özelliği atlatılmasına yol açabilecek kritik ve önemli güvenlik açıklarını giderdiği" belirtildi.

Kapatılan güvenlik açıkları şöyle sıralanıyor:

  • CVE-2026-48276, CVE-2026-48283 (CVSS puanı: 10.0) – Tehlikeli türde dosya yükleme kısıtlamasının bulunmaması, uzaktan kod yürütmeye yol açabiliyor.
  • CVE-2026-48277, CVE-2026-48281, CVE-2026-48316 (CVSS puanı: 10.0) – Hatalı girdi doğrulaması, uzaktan kod yürütmeye yol açabiliyor.
  • CVE-2026-48282 (CVSS puanı: 10.0) – Yol geçiştirme (path traversal) açığı, uzaktan kod yürütmeye yol açabiliyor.
  • CVE-2026-48313 (CVSS puanı: 9.3) – Yol geçiştirme açığı, keyfi dosya sistemi okumaya olanak tanıyor.
  • CVE-2026-48315 (CVSS puanı: 9.3) – Hatalı girdi doğrulaması, ayrıcalık yükseltmeye yol açabiliyor.

Sorunlar, ColdFusion 2023 Güncelleme 21 ve ColdFusion 2025 Güncelleme 10 sürümlerinde giderildi. Güvenlik araştırmacıları Anirudh Anand, Matan Sandori ve 2Bsecure, CVE-2026-48283, CVE-2026-48313 ve CVE-2026-48307 numaralı açıkları keşfedip bildiren ekip oldu.

Ayrıca Adobe, Adobe Campaign Classic için de kritik bir açığı kapatan bir güncelleme yayınladı. Bu açık, Windows ve Linux platformlarında ACC v7: 7.4.3 build 9396 ve önceki sürümleri etkiliyor ve uzaktan kod yürütmeye yol açabiliyor.

CVE-2026-48286 (CVSS puanı: 10.0) olarak izlenen bu güvenlik açığı, hatalı yetkilendirme nedeniyle bir saldırganın etkilenen sistemlerde keyfi kod çalıştırmasına olanak tanıyor. Sorun, ACC v7: 7.4.3 build 9397 sürümünde giderildi.

Adobe, CVE-2026-48286'nın yalnızca şirket içi (on-premise) Adobe Campaign kurulumlarını etkilediğini; tam şirket içi dağıtımlar ve hibrit dağıtımlardaki şirket içi bileşenlerin bu açıktan etkilendiğini belirtti. Adobe tarafından barındırılan örnekler ise zaten güncellenmiş durumda ve herhangi bir müdahale gerektirmiyor.

Şirket, iki güncellemeyle giderilen açıklardan herhangi birinin gerçek dünyada istismar edildiğine dair bir bulguya rastlanmadığını da vurguladı.

Bu gelişme, Adobe'nin Temmuz 2026'dan itibaren güvenlik bültenlerini ayda iki kez yayınlama kararı aldığı bir döneme denk geldi. Şirket, yapay zeka (AI) modelleri kullanılarak güvenlik açıklarının keşfinin hızlanması nedeniyle, 14 Temmuz 2026'dan itibaren her ayın ikinci ve dördüncü Salı günü güvenlik bültenleri yayınlayacağını duyurdu.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News