
Adobe 一口氣修補 12 款產品:ColdFusion 同 Commerce 邊個要即刻更新
創作軟件可照日常節奏更新,server 同網店管理員要排先
iThome 報道,Adobe 喺 7 月 14 日同日推出 12 份保安公告,範圍由 Creative Cloud Desktop、Premiere Pro、Illustrator,一路去到 ColdFusion、Commerce 同 AEM。名單好長,趕急程度卻差好遠:ColdFusion 係 Priority 1,Commerce 係 Priority 2,其餘全屬 Priority 3。Adobe 呢套排序連產品過往遇襲情況、平台同緩解措施一齊計,單睇 CVSS 數字唔足夠,IT 排程要跟產品同暴露面。
ColdFusion 最急,最好以 72 小時做目標
ColdFusion 管理員要第一時間排維護。 APSB26-82 涵蓋 ColdFusion 2025 Update 10 或之前,同 2023 Update 21 或之前;修補目標分別係 Update 11 同 Update 22。13 個漏洞入面有 9.9 分、可導致任意程式碼執行嘅問題。連網 server 可喺 ColdFusion Administrator 打開 Package Manager > Packages,喺 Core Server 撳 Check for Updates 再 Update,裝完重啟;離線環境就跟 Tech Note 裝 hotfix。更新前先備份網站同設定,再喺測試環境跑一次。

圖片:Adobe
Commerce 要盡快排維護,對外網店唔好等足 30 日
APSB26-73 涵蓋 14 個漏洞,主要受影響版本包括 Commerce 同 Magento Open Source 2.4.9、2.4.8-p5、2.4.7-p10、2.4.6-p15,Commerce 另包括 2.4.5-p17、2.4.4-p18,以上版本或之前都要修補。B2B 嘅 1.5.3、1.5.2-p5、1.4.2-p10、1.3.4-p17、1.3.3-p18 或之前亦受影響;Commerce Events 1.6.0 至 1.20.0 就要升去 1.21.0。
Adobe 為今次問題提供 2026 年 7 月 isolated patch。安裝前要先升到所屬分支最新嘅 security-only -p 版,舊保安 patch 仲要順序補齊;Cloud 環境如果最新 cloud-patches 已經包括修補,就唔好重複裝 isolated patch。Priority 2 嘅一般指引係約 30 日內處理,不過公開網店仲要測試付款、結帳同第三方插件,實際上愈早開 staging 測試愈穩陣。
Creative Cloud 用戶先分清楚兩種更新
Creative Cloud Desktop 自己都有漏洞,但今次受影響欄只列 Windows 6.9.1.1 或之前版本,修補版係 6.10.0.252.3;macOS 冇列入呢份公告。Windows 用戶可喺選單揀 Help > About Creative Cloud 睇版本,未達標就裝官方最新版。跟住仍要逐個檢查已安裝嘅創作 app,因為更新 Creative Cloud Desktop 唔會代替下面呢批產品更新。
| 產品 | 受影響版本或之前 | 修補版本 |
|---|---|---|
| Audition | 26.0/25.6.4 | 26.3/25.6.6 |
| Media Encoder | 26.2.2/25.6.5 | 26.3/25.6.6 |
| Premiere Pro | 26.2.2/25.6.5 | 26.3/25.6.6 |
| After Effects | 26.2.1/25.6.5 | 26.3/25.6.6 |
| Animate | 24.0.13/23.0.15 | 24.0.14/23.0.16 |
| Illustrator | Windows 30.5/29.8.7 | 30.6/29.8.9 |
| Bridge | 16.0.3/15.1.5 LTS | 16.0.4/15.1.6 LTS |
呢批全部係 Priority 3。儲存好工作再開 Creative Cloud Desktop,去 Home > Updates 檢查同安裝;公司電腦可由 IT 經 Admin Console 派送。影片製作團隊值得留意,Adobe 同時修補咗 25.x 同 26.x 分支,趕住交片時可以留喺現有大版本,減少插件或者舊 project 出現相容問題嘅機會。
AEM 同 Content Credentials SDK 交返畀管理員
AEM Cloud Service 2026.5.0 或之前要升去 2026.6.0;AEM 6.5 LTS SP1 或之前要裝 SP2 同 NPR-43972 hotfix,普通 6.5 SP24 或之前就升 SP25,再裝 NPR-43971 hotfix。Content Credentials Rust SDK c2pa 0.84.0 或之前要升 0.85.2,c2patool 0.17.0 或之前要升 0.26.65,JS SDK 0.7.0 或之前要升 0.9.0。呢幾項都係 Priority 3,開發團隊更新套件後要重新測試簽署同驗證流程。
暫時未有公開證據顯示今批漏洞已俾人利用
Adobe 喺 12 份公告都寫明,暫時冇掌握相關漏洞已俾人實際利用;截至 7 月 15 日查閱時,CISA 嘅 KEV 清單亦未收錄今批 89 個 CVE。呢個狀態只代表未有公開確認,ColdFusion 仍然要排最先,Commerce 緊接處理,創作軟件就跟公司平時嘅更新時段處理。
參考來源
- iThome — Adobe修補12款產品漏洞,ColdFusion與Commerce更新優先度最高 — original report
- Adobe Security Bulletins and Advisories — Adobe 官方索引,列齊 7 月 14 日發布嘅 12 份公告同 APSB 編號。
- Adobe ColdFusion APSB26-82 — 確認 ColdFusion 嘅 Priority 1 評級、受影響版本、修補版本同漏洞影響。
- ColdFusion 2025 Update 11 Tech Note — 提供 ColdFusion Administrator 同離線 hotfix 嘅官方安裝方法。
- Adobe Commerce APSB26-73 — 確認 Commerce、B2B、Magento Open Source 同 Commerce Events 嘅受影響版本。
- Adobe Commerce 2026 年 7 月修補說明 — 交代 isolated patch、cloud-patches、版本前置條件同非累積式修補安排。
- Adobe Priority and Severity Ratings — 解釋 Priority 1、2、3 嘅意思,同 Adobe 建議嘅更新時間。
- CISA Known Exploited Vulnerabilities Catalog — 用嚟查核今批 CVE 有冇列入已知受利用漏洞清單。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







