Adobe 一口氣修補 12 款產品:ColdFusion 同 Commerce 邊個要即刻更新
Tech News

Adobe 一口氣修補 12 款產品:ColdFusion 同 Commerce 邊個要即刻更新

圖片:via iThome — https://www.ithome.com.tw/news/177334
TechLab 編輯部(譯)·

創作軟件可照日常節奏更新,server 同網店管理員要排先

iThome 報道,Adobe 喺 7 月 14 日同日推出 12 份保安公告,範圍由 Creative Cloud Desktop、Premiere Pro、Illustrator,一路去到 ColdFusion、Commerce 同 AEM。名單好長,趕急程度卻差好遠:ColdFusion 係 Priority 1,Commerce 係 Priority 2,其餘全屬 Priority 3。Adobe 呢套排序連產品過往遇襲情況、平台同緩解措施一齊計,單睇 CVSS 數字唔足夠,IT 排程要跟產品同暴露面。

ColdFusion 最急,最好以 72 小時做目標

ColdFusion 管理員要第一時間排維護。 APSB26-82 涵蓋 ColdFusion 2025 Update 10 或之前,同 2023 Update 21 或之前;修補目標分別係 Update 11 同 Update 22。13 個漏洞入面有 9.9 分、可導致任意程式碼執行嘅問題。連網 server 可喺 ColdFusion Administrator 打開 Package Manager > Packages,喺 Core Server 撳 Check for Updates 再 Update,裝完重啟;離線環境就跟 Tech Note 裝 hotfix。更新前先備份網站同設定,再喺測試環境跑一次。

Creative Cloud Desktop 嘅 Updates 畫面,可逐個或者一次過更新已安裝嘅 Adobe app

圖片:Adobe

Commerce 要盡快排維護,對外網店唔好等足 30 日

APSB26-73 涵蓋 14 個漏洞,主要受影響版本包括 Commerce 同 Magento Open Source 2.4.9、2.4.8-p5、2.4.7-p10、2.4.6-p15,Commerce 另包括 2.4.5-p17、2.4.4-p18,以上版本或之前都要修補。B2B 嘅 1.5.3、1.5.2-p5、1.4.2-p10、1.3.4-p17、1.3.3-p18 或之前亦受影響;Commerce Events 1.6.0 至 1.20.0 就要升去 1.21.0。

Adobe 為今次問題提供 2026 年 7 月 isolated patch。安裝前要先升到所屬分支最新嘅 security-only -p 版,舊保安 patch 仲要順序補齊;Cloud 環境如果最新 cloud-patches 已經包括修補,就唔好重複裝 isolated patch。Priority 2 嘅一般指引係約 30 日內處理,不過公開網店仲要測試付款、結帳同第三方插件,實際上愈早開 staging 測試愈穩陣。

Creative Cloud 用戶先分清楚兩種更新

Creative Cloud Desktop 自己都有漏洞,但今次受影響欄只列 Windows 6.9.1.1 或之前版本,修補版係 6.10.0.252.3;macOS 冇列入呢份公告。Windows 用戶可喺選單揀 Help > About Creative Cloud 睇版本,未達標就裝官方最新版。跟住仍要逐個檢查已安裝嘅創作 app,因為更新 Creative Cloud Desktop 唔會代替下面呢批產品更新。

產品 受影響版本或之前 修補版本
Audition 26.0/25.6.4 26.3/25.6.6
Media Encoder 26.2.2/25.6.5 26.3/25.6.6
Premiere Pro 26.2.2/25.6.5 26.3/25.6.6
After Effects 26.2.1/25.6.5 26.3/25.6.6
Animate 24.0.13/23.0.15 24.0.14/23.0.16
Illustrator Windows 30.5/29.8.7 30.6/29.8.9
Bridge 16.0.3/15.1.5 LTS 16.0.4/15.1.6 LTS

呢批全部係 Priority 3。儲存好工作再開 Creative Cloud Desktop,去 Home > Updates 檢查同安裝;公司電腦可由 IT 經 Admin Console 派送。影片製作團隊值得留意,Adobe 同時修補咗 25.x 同 26.x 分支,趕住交片時可以留喺現有大版本,減少插件或者舊 project 出現相容問題嘅機會。

AEM 同 Content Credentials SDK 交返畀管理員

AEM Cloud Service 2026.5.0 或之前要升去 2026.6.0;AEM 6.5 LTS SP1 或之前要裝 SP2 同 NPR-43972 hotfix,普通 6.5 SP24 或之前就升 SP25,再裝 NPR-43971 hotfix。Content Credentials Rust SDK c2pa 0.84.0 或之前要升 0.85.2,c2patool 0.17.0 或之前要升 0.26.65,JS SDK 0.7.0 或之前要升 0.9.0。呢幾項都係 Priority 3,開發團隊更新套件後要重新測試簽署同驗證流程。

暫時未有公開證據顯示今批漏洞已俾人利用

Adobe 喺 12 份公告都寫明,暫時冇掌握相關漏洞已俾人實際利用;截至 7 月 15 日查閱時,CISA 嘅 KEV 清單亦未收錄今批 89 個 CVE。呢個狀態只代表未有公開確認,ColdFusion 仍然要排最先,Commerce 緊接處理,創作軟件就跟公司平時嘅更新時段處理。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook