Mastodon Mastodon Mastodon Mastodon

Adobe виправила CVE-2026-48449 в Campaign Classic та 8 критичних вразливостей у Bridge

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Adobe випустила оновлення безпеки, які усувають вразливість максимальної критичності CVE-2026-48449 (CVSS 10.0) у платформі маркетингової автоматизації Adobe Campaign Classic (ACC). Вразливість дає змогу виконати довільний код у контексті поточного користувача без будь-якої його взаємодії. Паралельно компанія виправила ще одну серйозну вразливість в ACC і вісім критичних вразливостей в Adobe Bridge. Організаціям, які використовують ці продукти, необхідно негайно застосувати оновлення — виправлення доступні для Windows і Linux.

Вразливості в Adobe Campaign Classic

Головна загроза — CVE-2026-48449 — класифікована як помилка некоректної авторизації (Incorrect Authorization). Оцінка CVSS 10.0 із 10.0 означає максимально можливий рівень серйозності: експлуатація не потребує взаємодії з користувачем і призводить до довільного виконання коду. Згідно з бюлетенем безпеки APSB26-114, Adobe не має даних про експлуатацію цієї вразливості в реальних атаках, однак характеристики прогалини роблять її вкрай привабливою ціллю для зловмисників.

Друга виправлена вразливість — CVE-2026-48448 (CVSS 8.6) — являє собою SQL injection, що дає змогу здійснювати довільне читання файлів із файлової системи. У поєднанні з першою вразливістю це створює небезпечний сценарій: атакувальний суб’єкт потенційно може спочатку отримати доступ до конфіденційних даних через читання файлів, а потім домогтися повного виконання коду.

Обидві вразливості усунуто у версії ACC v7: 7.4.3 build 9398 для Windows і Linux. Записи в NVD доступні для CVE-2026-48449 і CVE-2026-48448.

Вісім критичних вразливостей в Adobe Bridge

Окремим оновленням Adobe виправила вісім вразливостей критичного рівня в Adobe Bridge — інструменті для керування цифровими активами. Вразливості охоплюють кілька класів і можуть призвести до довільного виконання коду або підвищення привілеїв:

  • CVE-2026-48395 (CVSS 8.6) — ненадійний шлях пошуку, виконання довільного коду
  • CVE-2026-48396 (CVSS 8.6) — некоректна авторизація, виконання довільного коду
  • CVE-2026-48390 (CVSS 8.6) — некоректна авторизація, підвищення привілеїв
  • CVE-2026-48391 (CVSS 8.2) — ненадійний шлях пошуку, виконання довільного коду
  • CVE-2026-48374 (CVSS 7.8) — обхід шляху (path traversal), виконання довільного коду
  • CVE-2026-48392, CVE-2026-48393, CVE-2026-48394 (CVSS 7.8 кожна) — запис за межами буфера (out-of-bounds write), виконання довільного коду

Різноманіття класів вразливостей — від помилок авторизації до пошкодження пам’яті — вказує на системні проблеми з безпекою кодової бази Bridge. П’ять вразливостей виявив дослідник Kieran (kaiksi), три — дослідник під псевдонімом yjdfy.

Оцінка впливу

Adobe Campaign Classic — корпоративна платформа, яку використовують для керування маркетинговими кампаніями, розсилками та клієнтськими даними. Вразливість з оцінкою CVSS 10.0 в такому продукті становить особливу небезпеку із кількох причин:

  • ACC обробляє персональні дані клієнтів, зокрема адреси електронної пошти, історію взаємодій і сегментацію аудиторій
  • Платформа інтегрована з іншими системами організації — компрометація ACC може стати точкою входу для латерального переміщення
  • Відсутність необхідності у взаємодії з користувачем знижує бар’єр для автоматизованої експлуатації

Adobe Bridge, хоча й менш критичний з погляду оброблюваних даних, широко поширений у креативних підрозділах і може використовуватися як вектор атаки на робочі станції дизайнерів і контент-менеджерів.

Рекомендації

  • Adobe Campaign Classic: негайно оновіть до версії 7.4.3 build 9398. З огляду на оцінку CVSS 10.0 та відсутність необхідності у взаємодії з користувачем, це оновлення має бути пріоритетом номер один
  • Adobe Bridge: установіть останню доступну версію, зазначену в бюлетені APSB26-89
  • Перевірте журнали доступу до серверів ACC на наявність аномальних запитів, особливо з ознаками SQL injection
  • Переконайтеся, що облікові записи, під якими працює ACC, мають мінімально необхідні привілеї — це обмежить шкоду в разі компрометації

Жодну з перелічених вразливостей наразі не внесено до каталогу CISA KEV, і Adobe не зафіксувала випадків їх експлуатації. Однак публікація деталей CVE з оцінкою 10.0 неминуче приверне увагу зловмисників. Адміністраторам серверів Adobe Campaign Classic слід застосувати оновлення до версії 7.4.3 build 9398 упродовж найближчих годин, не чекаючи появи експлойтів у відкритому доступі.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.