Adobe 已立即修复了该漏洞。老实说,如果这就是全部,这可能是熟悉的消息。不过,这一次,附加的句子略有不同。 “从现在开始,我们将每月发布两次修改后的信息。”而且,造成这种情况的原因是,人类这边的分发速度已经跟不上AI发现漏洞的速度。防守者开始匆忙。让我们尝试从一条补丁信息后面解读出迹象。
2026 年 6 月 30 日,Adobe 总共修复了 12 个漏洞,其中 11 个在 ColdFusion 中,1 个在 Adobe Campaign Classic (ACC) 中。
ColdFusion 安全公告 APSB26-68 涵盖 11 个 CVE,其中 6 个 CVE 的 CVSS 分数为 10.0。 ACC 的 APSB26-69 中修复的 CVE-2026-48286 也是一个 CVSS 10.0 漏洞,导致漏洞总数为 7 个,两款产品得分最高。允许未经身份验证的攻击者在无需用户交互的情况下执行任意代码。
ColdFusion 2025(更新 9 之前)和 ColdFusion 2023(更新 20 之前)受到影响。 ACC 针对的是构建 9396 之前的本地版本和混合版本。Adobe 表示,没有滥用的证据,并且截至 2026 年 7 月 3 日,它没有列在 CISA 的目录中。
从:
Adobe 修补了 11 个 ColdFusion、Campaign 经典缺陷;最高严重程度为四次
【编辑部评论】
文章的标题是“4 起最严重级别的病例”。然而,Adobe 的官方安全信息 (APSB26-68/APSB26-69) 和包括 The Hacker News 和 SecurityWeek 在内的多家专业媒体都显示了不同的数字。
首先,让我们整理一下大局。 ColdFusion 中修复了 11 个漏洞,Campaign Classic 中修复了 1 个漏洞 (CVE-2026-48286)。计12件是。其中,6 个案例仅使用 ColdFusion 即可达到 CVSS 10.0,如果在此基础上添加 1 个 Campaign Classic,得分最高的漏洞共7个就变成了。 《黑客新闻》在标题中列出了“7”,《安全周刊》也在正文中明确指出了“7 起案件”。原文在正文中也正确列出了“6例”。标题“4”与正文相矛盾。我们想明确纠正这一点,因为在安全报告中,数字往往具有自己的生命力。
首先,CVSS 10.0 是一个满分,从 0 到 10 分来表示漏洞的严重程度,并且意味着满足以下条件:“无需身份验证”、“无需用户交互”和“可以远程攻击”。ColdFusion 是用于构建和运行 Web 应用程序的服务器产品,并且由于它有时在 Internet 上公开运行,因此与此满分评级相关的风险级别非常突出。
ColdFusion 也是历史上成为攻击者目标的产品。过去曾有报道称其被用作勒索软件的入口点或安装 Web shell 的立足点。最新的一组漏洞还允许通过未经授权的文件上传或输入值验证不足来劫持服务器。
另一方面,也有一些需要冷静对待的因素。 Adobe 目前尚未发现任何活跃的利用漏洞,并且截至 2026 年 7 月 3 日,该漏洞未在 CISA 利用漏洞目录中列出。其中一些漏洞是由 Anirudh Anand 等外部研究人员通过 HackerOne 上的错误赏金系统负责任地报告的。事实上,防御者而不是攻击者能够首先发现它,这一事实可以得到积极的评价。
好吧,我们现在写这篇文章的最大原因实际上并不是漏洞本身的数量。未来还有一些变化,原始文章并没有深入探讨。
结合本次发布,Adobe 宣布将安全信息分发频率从每月一次提高到每月两次。从2026年7月14日起,我们将改为每月第2个和第4个星期二定期分发的系统。其原因值得注意。该公司将使用人工智能模型加速发现漏洞作为这一变化背后的直接驱动力。
Adobe 首席安全官 Aanchal Gupta 表示,攻击者还可以使用尖端人工智能,并且漏洞披露和开始利用之间的时间更短。正在从“几天”压缩到“几个小时”其表达的观点是。换句话说,这一事件不仅仅是一个“大补丁”,而是可以解读为AI时代本身的攻防速度开始发生变化的标志。
这一变化对企业安全运营产生影响。 “每月一次考虑所有补丁”的传统做法对于在互联网上发布的系统或 CVSS 10.0 级别的缺陷来说并不有效。也有无法及时赶到的情况。。防御者还需要更快、更可重复的响应流程。
从长远来看,这人工智能同时加速“发现和修复漏洞”和“利用漏洞”的时代的开始我可以这么说。 Adobe 的立场就是一个答案:防御者可以使用 AI 主动快速提供修复。技术会帮助人类进化还是创造新的威胁?答案可能取决于我们如何面对这种攻防之间的速度竞争。
【术语解释】
CVSS
一种国际评估指数,以 0 到 10 的范围来表示漏洞的严重程度。10.0 分是满分(最差),越接近满分,越能满足“无需身份验证、可能进行远程攻击、无需用户交互”等条件。
CVE
通用分配给每个漏洞的标识号。它以西历和连续数字书写,例如“CVE-2026-48286”。
任意代码执行(RCE)
攻击者可以在目标服务器上自由执行他们想要的任何程序的情况。这是最危险的漏洞之一,因为它实际上意味着服务器可以被接管。
网络外壳
攻击者在服务器上非法安装的远程控制程序。一旦放置,就会从外部发送命令以继续操作服务器。
错误赏金
公司为外部安全研究人员提供激励以发现和报告漏洞的系统。它作为一种在攻击者之前发现缺陷的机制而变得流行。
已确认的利用漏洞 (KEV) 目录
美国网络安全机构 CISA 发布了已确认在实际攻击中被利用的漏洞列表。一旦发布,它就成为需要紧急响应的实用指标。
本地/混合
本地部署是在您自己的设施内运行软件的一种形式。混合是一种同时使用云和内部设备的系统。 Campaign Classic 中的此漏洞仅适用于这两种形式。
[参考链接]
Adobe ColdFusion(产品页面)(外部)
Web 应用程序开发和执行平台的官方产品页面是此漏洞的主要目标。您可以检查CFML语言和最新版本的功能。
Adobe 安全公告 APSB26-68 (ColdFusion)(外部)
Adobe 官方主要信息公布了 ColdFusion 中的 11 个漏洞。包含 CVE、CVSS 值、修订版本和致谢列表。
Adobe 安全公告 APSB26-69(营销活动经典)(外部)
宣布 CVE-2026-48286 的官方页面。明确指出仅适用本地/混合版本。
CISA 已知被利用的漏洞 (KEV) 目录(外部)
美国 CISA 运营的被利用漏洞的官方列表。您可以自行确认此漏洞当前未列出。
HackerOne(Adobe 错误赏金)(外部)
Adobe 的官方错误赏金窗口报告了一些漏洞。您可以检查研究人员负责任的披露机制。
[参考文章]
Adobe 修补了 ColdFusion 和 Campaign Classic 中的 7 个 CVSS 10.0 缺陷(黑客新闻)(外部)
最高分10.0被指定为“7项”。我们将讨论 6 个 ColdFusion + 1 个 ACC 案例的细分、向每月两次分发的过渡以及 CSO 的意见。
Adobe 修补关键 ColdFusion、Campaign Classic 漏洞(SecurityWeek)(外部)
文本报告称,最高严重级别为“7 例”,其中 6 例涉及 ColdFusion。我们正在组织优先级 1 和未经证实的滥用。
Adobe ColdFusion、Campaign Classic CVSS 10 补丁(Vulert)(外部)
6 ColdFusions 和 1 ACC 解释了 CVSS10.0。它还涉及每月两次发行和使用人工智能加速发现的背景。
Adobe ColdFusion 严重缺陷导致任意代码执行和文件读取攻击(CyberPress)(外部)
6 是 CVSS 10.0,优先级 1,并确定了报告研究人员。它具体解释了无需身份验证的服务器控制的危险。
Adobe ColdFusion 多个严重漏洞可导致任意代码执行攻击(网络安全新闻)(外部)
它整理了 CVSS 10.0 的漏洞类型,并强调了 ColdFusion 可能成为攻击目标的原因以及及早采用的重要性。
[相关文章]
CISA新指令BOD 26-04,KEV x 3天完全掌控——AI时代什么是漏洞管理?这一次,Adobe 将每月分发两次信息,美国当局将更正期限设定为短至三天。 AI时代最接近加速补丁的事情。
火狐×克劳德神话消灭271个漏洞——AI成为“捍卫者”的时代已经到来人工智能如何发现漏洞并修复漏洞的示例。这是一本支持本文所描绘的“加速攻防”理念的书。
Linux基金会“Akrites”成立,19家公司联合起来,人工智能几分钟就能发现漏洞的时代这是一场跨行业的运动,旨在利用人工智能加速发现漏洞。这是一本可以从构建防御体系角度来进行比较的书。
[编者后记]
以往“每个月一次性解决所有问题”的节奏开始崩溃,这意味着进攻方和防守方都开始以与以前不同的速度移动。人工智能发现漏洞,人工智能编写修复程序。并且使用相同的工具来准备攻击。速度快本身并不能说是好还是坏。
每当一项新技术出现时,都会有一种便利与焦虑同时出现的感觉。这次我们碰巧谈论的是 Adobe,但下个月另一家公司可能会出于同样的原因发布类似的公告。
这就是为什么我想听听大家的意见。在漏洞被披露和被利用之间的时间从“几天”缩短到“几个小时”的世界里,我们应该做什么?跟踪所有事情可能是不可能的。如果是这样,你在哪里划清界限?
我没有答案。然而,我认为值得停下来看看这个小变化,而不是将其视为“熟悉的补丁信息”。如果您愿意,请告诉我们您看到同样的风景时的感受。
