Adobe chiude una falla multiprodotto in ColdFusion, Commerce e Campaign Classic
La novità non è una nuova campagna di sfruttamento, ma una remediation ampia di Adobe che ora tocca più linee prodotto. Il quadro si è allargato da Campaign Classic a ColdFusion e Commerce: il raggio d’azione è una parte più vasta dell’ecosistema Adobe, non un solo set di patch per ACC.
Le correzioni coprono ColdFusion 2025.0.12 e 2023.0.23, oltre a Campaign Classic v7 7.4.4 build 9400. Le advisory del NCSC descrivono falle che possono aprire a code execution, privilege escalation, XSS e incorrect authorization; per Campaign Classic valgono solo le installazioni on-premise e i componenti on-premise degli ambienti ibridi. Adobe-hosted è già stato sanato.
Per chi gestisce questi prodotti, il punto è leggere la notifica come ciclo coordinato di patching tra ambienti diversi. Non si tratta di un singolo prodotto da chiudere per primo, ma di un fronte Adobe che oggi va trattato come esposizione multipla finché tutte le build corrette non sono in esercizio.