Adobe 九月安全更新修复 170 余个漏洞:ColdFusion 9.9 分 RCE 列为优先级 1,须三天内修复

Adobe 于 9 月发布 2026 年 9 月安全更新,修复超过 170 个漏洞。其中 ColdFusion 两处代码执行漏洞被列为优先级 1(Priority 1),Adobe 要求发布后三天内完成修复;Campaign Classic 修复一个 CVSS 10.0 的操作系统命令注入漏洞;Experience Manager 单品即修复 107 个。Adobe 确认除 Commerce 零日漏洞外,其余漏洞披露时未发现在野利用。

事件概述

ColdFusion CVE-2026-48273(CVSS 9.9)为 eval 注入漏洞(CWE-95),攻击者可控输入进入动态求值路径后由 ColdFusion 解释器执行,低权限远程攻击者即可触发,无需用户交互且 scope changed,成功利用可在服务账户上下文执行任意代码。受影响版本为 ColdFusion 2025(≤Update 12)与 2023(≤Update 23),修复于 2025 Update 13 与 2023 Update 24。同批还有 CVSS 9.1 的 CVE-2026-75746。

Campaign Classic CVE-2026-82004(CVSS 10.0)为 OS 命令注入漏洞,可导致任意代码执行,影响 ACC v7 7.4.4 build 9401 及更早版本。互联网暴露的 Campaign 实例风险最高。

技术细节与影响评估

ColdFusion 历来是攻击者的重点目标——大量企业在其上运行客户门户、业务系统与 API,且历史上漏洞披露后数天内即遭武器化,此前不久 ColdFusion CVE-2026-48282 就确认遭在野利用。本次 170 余个漏洞的分布为:Experience Manager 107 个、Acrobat Reader 32 个、Photoshop 8 个、Illustrator 3 个、Animate 与 Photoshop Mobile 等少量修复,Commerce/Magento 修复 9 个(含此前已单独报道、在野利用的 StyleSmuggler 零日 CVE-2026-75650 及 2 个严重提权、6 个高危漏洞)。

修复建议

  • ColdFusion:升级至 2025 Update 13 / 2023 Update 24,作为 Priority 1 更新应在三天内完成;暂无法升级的实例收紧网络暴露面,仅允许可信来源访问。
  • Campaign Classic:升级至 build 9401 之后版本,优先处置面向互联网的实例。
  • Commerce/Magento:除打补丁外,受 StyleSmuggler 影响的商家必须在源头轮换加密密钥及所有受保护凭据——管理口令、数据库凭据、集成令牌、OAuth 密钥、SSH 与部署密钥、API Key,仅在 Magento 内部改密钥无法使攻击者已读取的信息失效。
  • Experience Manager、Acrobat、Photoshop 等:按标准周期更新至各产品最新修复版本。
  • 通用措施:更新后排查异常计划任务、模板处理日志与失败通知记录,确认无遗留 WebShell。

参考来源