Kritische Adobe-Lücken: ColdFusion, Campaign Classic und Commerce betroffen

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Erstzugriff

Der Angreifer erreicht die verwundbare Adobe-Anwendung direkt über das Internet, ohne Anmeldung oder Nutzerinteraktion.

T1190 – Exploit Public-Facing Application
  • Angriffsvektor AV:N/AC:L/PR:N/UI:N – Netzwerk, geringe Komplexität, keine Rechte, kein Klick
  • Betroffen: ColdFusion 2025 (≤2025.0.11) und 2023 (≤2023.0.22)
  • Campaign Classic v7 (≤7.4.3 Build 9399), nur On-Premise/Hybrid
  • Adobe Commerce/Magento in Ständen vor August-2026-Patch
PHASE 2/5 · Ausführung

Über eine OS-Command- bzw. Code-Injection führt der Angreifer beliebige Befehle auf Betriebssystemebene aus.

T1059 – Command and Scripting Interpreter T1190 – Exploit Public-Facing Application
  • CVE-2026-48362 (ColdFusion): OS-Command-Injection, CVSS 10,0
  • CVE-2026-71398 & CVE-2026-27302 (Campaign Classic): beliebige Codeausführung, jeweils CVSS 10,0
  • CVE-2026-48273 (ColdFusion): Eval-Injection, benötigt niedrige Rechte
  • CVE-2026-48381 (Campaign): SQL-Injection mit möglicher Codeausführung
PHASE 3/5 · Rechteausweitung

Durch fehlerhafte Autorisierung erlangt der Angreifer höhere Rechte oder übernimmt fremde Sitzungen.

T1068 – Exploitation for Privilege Escalation T1548 – Abuse Elevation Control Mechanism
  • CVE-2026-71362 (Commerce/Magento): falsche Autorisierung, Privilegienausweitung ohne Anmeldung, CVSS 9,1
  • Sansec bestätigt: Umschalten einer Kundensitzung auf ein fremdes Kundenkonto
  • CVE-2026-71384 (ColdFusion): fehlerhafte Autorisierung (DoS, nur aus angrenzendem Netz)
PHASE 4/5 · Sammlung & Exfiltration

Der Angreifer greift auf private Kundendaten des übernommenen Kontos zu.

T1213 – Data from Information Repositories
  • Zugriff auf Konto des Opfers und dessen private Kundendaten (Sansec)
  • Vertraulichkeit hoch (C:H) bei den kritischen Lücken
  • Relevanz für DSGVO Art. 32–34 bei Datenabfluss
PHASE 5/5 · Auswirkung

Im schlimmsten Fall erlangt der Angreifer volle Serverkontrolle oder stört die Verfügbarkeit.

T1496 – Resource Hijacking T1499 – Endpoint Denial of Service
  • Volle Kontrolle über den Server ohne Passwort, Login oder Klick möglich
  • Auswirkungen auf Integrität und Verfügbarkeit hoch (I:H/A:H)
  • Scope Changed (S:C) bei CVE-2026-48362 – Ausbruch über die Anwendung hinaus
  • Adobe-Priorität 1, Patch binnen 72 Stunden empfohlen
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von diesen Adobe-Sicherheitslücken betroffen?
Betroffen sind nur Adobe ColdFusion (2025.0.11 und älter, 2023.0.22 und älter), Adobe Campaign Classic v7 (7.4.3 Build 9399 und älter, nur bei On-Premise- und Hybrid-Installationen) sowie Adobe Commerce/Magento Open Source im Stand -2026-jul oder älter. Wenn Sie eine gewöhnliche WordPress-, TYPO3- oder Shopware-Website betreiben, sind Sie durch diese Meldung nicht betroffen. Entscheidend ist, ob eines dieser Adobe-Produkte auf Ihren eigenen oder von einem Dienstleister betriebenen Servern läuft.
Was muss ich jetzt tun?
Behandeln Sie ColdFusion und Campaign Classic als Notfall-Patch, da Adobe sie als Priorität 1 einstuft und die Installation binnen 72 Stunden empfiehlt. Aktualisieren Sie ColdFusion auf 2025.0.12 bzw. 2023.0.23, Campaign Classic auf 7.4.4 Build 9400 und Commerce/Magento gemäß Bulletin APSB26-92 (Priorität 2, binnen 30 Tagen). Sichern Sie Ihre Systeme vor jeder Änderung und prüfen Sie die Funktion danach.
Wie gefährlich ist die ColdFusion-Lücke CVE-2026-48362 wirklich?
Die Lücke erreicht den maximalen Wert CVSS 10,0 und ist eine OS-Command-Injection, mit der ein Angreifer Betriebssystembefehle direkt auf dem Server ausführen kann. Der Angriff erfolgt über das Netzwerk, ist technisch einfach und benötigt weder eine Anmeldung noch eine Nutzerinteraktion. Damit kann ein Angreifer ohne Passwort und ohne Klick die volle Kontrolle über den Server übernehmen.
Werden diese Lücken bereits aktiv ausgenutzt?
Zum Zeitpunkt der Veröffentlichung waren laut Adobe und dem Center for Internet Security (CIS/MS-ISAC) keine aktiven Angriffe auf diese sieben neuen Lücken bekannt. Das ist jedoch keine Entwarnung: Die Höchstwertung CVSS 10,0 und Priorität 1 bedeuten ein besonders hohes Angriffsrisiko. Zudem wurde erst am 30. Juni 2026 eine andere ColdFusion-Lücke (CVE-2026-48282) aktiv ausgenutzt, was zeigt, dass Angreifer ColdFusion im Blick haben.
Was bedeutet die Magento/Commerce-Lücke für meinen Shop und meine Kundendaten?
Die Lücke CVE-2026-71362 (CVSS 9,1) erlaubt es Angreifern laut dem Forschungsteam von Sansec, eine Kundensitzung auf ein anderes Kundenkonto umzuschalten und so an private Kundendaten zu gelangen – ohne Anmeldung oder Administrationsrechte. Obwohl Commerce als Priorität 2 (binnen 30 Tagen) eingestuft ist, ist das für Shopbetreiber wegen des Zugriffs auf Kundendaten hochrelevant. Aktualisieren Sie Ihren Shop gemäß Bulletin APSB26-92.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.