CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Adobe ColdFusion ve Campaign Classic'te Tehlike: 7 Kritik Güvenlik Açığı Yamalandı

Adobe, en yüksek önem derecesindeki 7 kritik güvenlik açığı için yama yayınladı. ColdFusion ve Campaign Classic sistemlerinin hızla güncellenmesi gerekiyor.

1 Temmuz 2026

Ne oldu?

Teknoloji devi Adobe, popüler web uygulaması geliştirme platformu ColdFusion ve pazarlama otomasyonu yazılımı Campaign Classic üzerinde tespit edilen ve en yüksek önem derecesine (CVSS 10.0) sahip yedi kritik güvenlik açığını kapatmak amacıyla yeni güvenlik yamaları yayınladı. Yayınlanan güncellemeler kapsamında ColdFusion tarafında path traversal, yetersiz girdi doğrulaması ve sınırsız dosya yükleme gibi ciddi zafiyetleri barındıran altı kritik açık ele alınırken, Campaign Classic'in şirket içi (on-premises) kurulumlarını etkileyen ve yetkilendirme hatalarından kaynaklanan bir kritik açık da giderildi. Adobe, zafiyetlerin oluşturduğu yüksek risk nedeniyle bu güncellemelerin öncelik derecesini "Öncelik 1" (Priority 1) olarak belirledi ve sistem yöneticilerinden yamaları acilen uygulamalarını talep etti.

Neden önemli?

Bu güvenlik açıkları, saldırganların hedef sistemlerde tam yetkiyle uzaktan kod çalıştırmasına (RCE) ve hassas verilere yetkisiz erişim sağlamasına zemin hazırlıyor. Özellikle ColdFusion platformundaki zafiyetlerden birinin (CVE-2026-48282) aktif olarak kötüye kullanıldığına dair doğrulanmış raporların ortaya çıkması, durumun ciddiyetini katbekat artırmaktadır. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), aktif sömürü iddialarının ardından bu açığı "Bilinen Kötüye Kullanılan Zafiyetler" (KEV) kataloğuna ekleyerek federal kurumlara acil yama talimatı vermiştir.

Pazarlama süreçlerini otomatikleştiren Campaign Classic'teki zafiyet ise saldırganların kurumsal ağlara sızarak müşteri veritabanlarını ele geçirmesine yol açabilir. Her iki platform da büyük ölçekli işletmeler ve kamu kurumları tarafından yaygın biçimde kullanıldığından, bu sistemlerdeki güvenlik zafiyetlerinin giderilmemesi durumunda geniş çaplı veri ihlalleri, fidye yazılımı saldırıları ve operasyonel kesintiler kaçınılmaz hale gelecektir. Adobe'un yama takvimini ayda iki kez olacak şekilde daha sık bir periyoda kaydırması da tehdit aktörlerinin bu sistemleri ne kadar yakından hedef aldığını kanıtlar niteliktedir.

Kim veya ne etkileniyor?

Bu güvenlik açıklarından ColdFusion tarafında ColdFusion 2025 (Güncelleme 9 ve öncesi) ile ColdFusion 2023 (Güncelleme 20 ve öncesi) sürümlerini kullanan tüm sunucular etkilenmektedir. Campaign Classic tarafında ise zafiyet, özellikle kendi sunucularında (on-premises) ya da hibrit modellerde çalışan Campaign Classic 7.4.3 (build 9396 ve öncesi) sürümlerini kullanan kuruluşları doğrudan tehdit ediyor. Adobe tarafından barındırılan (cloud-hosted) Campaign Classic müşterilerinin sistemleri ise üretici tarafından bulut ortamında otomatik olarak güncellendiği için bu durumdan doğrudan etkilenmemiştir.

Ne yapılmalı?

Sistem yöneticilerinin ve BT güvenlik ekiplerinin, olası bir siber saldırıyı önlemek amacıyla etkilenen tüm ColdFusion ve Campaign Classic sistemlerini vakit kaybetmeden en güncel sürümlere yükseltmeleri gerekmektedir. ColdFusion kullanan kuruluşların sistemlerini ColdFusion 2025 Güncelleme 11 veya ColdFusion 2023 Güncelleme 22 ya da daha yeni sürümlere geçirmeleri önerilirken, Campaign Classic kullanıcılarının ise en az 7.4.3 build 9397 sürümüne geçiş yapması şarttır. Yamaların uygulanma sürecinde sistemlerin internete açık arayüzlerinin geçici olarak kısıtlanması ve ağ günlüklerinin şüpheli etkinliklere karşı izlenmesi, güvenliği pekiştirecek kritik adımlar arasındadır.

Kaynaklar: BleepingComputer, Adobe Security

Kaynaklar

Güne dön