Mastodon Mastodon Mastodon Mastodon

Adobe устранила критическую уязвимость максимальной серьёзности в Campaign Classic и восемь брешей в Bridge

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Adobe выпустила обновления безопасности, устраняющие уязвимость максимальной критичности CVE-2026-48449 (CVSS 10.0) в платформе маркетинговой автоматизации Adobe Campaign Classic (ACC). Уязвимость позволяет выполнить произвольный код в контексте текущего пользователя без какого-либо взаимодействия с ним. Параллельно компания исправила ещё одну серьёзную брешь в ACC и восемь критических уязвимостей в Adobe Bridge. Организациям, использующим эти продукты, необходимо немедленно применить обновления — исправления доступны для Windows и Linux.

Уязвимости в Adobe Campaign Classic

Главная угроза — CVE-2026-48449 — классифицирована как ошибка некорректной авторизации (Incorrect Authorization). Оценка CVSS 10.0 из 10.0 означает максимально возможный уровень серьёзности: эксплуатация не требует взаимодействия пользователя и приводит к произвольному выполнению кода. Согласно бюллетеню безопасности APSB26-114, Adobe не располагает данными об эксплуатации этой уязвимости в реальных атаках, однако характеристики бреши делают её крайне привлекательной целью для злоумышленников.

Вторая исправленная уязвимость — CVE-2026-48448 (CVSS 8.6) — представляет собой SQL-инъекцию, позволяющую выполнять произвольное чтение файлов из файловой системы. В сочетании с первой уязвимостью это создаёт опасный сценарий: атакующий потенциально может сначала получить доступ к конфиденциальным данным через чтение файлов, а затем добиться полного выполнения кода.

Обе уязвимости устранены в версии ACC v7: 7.4.3 build 9398 для Windows и Linux. Записи в NVD доступны для CVE-2026-48449 и CVE-2026-48448.

Восемь критических уязвимостей в Adobe Bridge

Отдельным обновлением Adobe исправила восемь уязвимостей критического уровня в Adobe Bridge — инструменте для управления цифровыми активами. Уязвимости охватывают несколько классов и могут привести к произвольному выполнению кода или повышению привилегий:

  • CVE-2026-48395 (CVSS 8.6) — ненадёжный путь поиска, выполнение произвольного кода
  • CVE-2026-48396 (CVSS 8.6) — некорректная авторизация, выполнение произвольного кода
  • CVE-2026-48390 (CVSS 8.6) — некорректная авторизация, повышение привилегий
  • CVE-2026-48391 (CVSS 8.2) — ненадёжный путь поиска, выполнение произвольного кода
  • CVE-2026-48374 (CVSS 7.8) — обход пути (path traversal), выполнение произвольного кода
  • CVE-2026-48392, CVE-2026-48393, CVE-2026-48394 (CVSS 7.8 каждая) — запись за пределами буфера (out-of-bounds write), выполнение произвольного кода

Разнообразие классов уязвимостей — от ошибок авторизации до повреждения памяти — указывает на системные проблемы с безопасностью кодовой базы Bridge. Пять уязвимостей обнаружены исследователем Kieran (kaiksi), три — исследователем под псевдонимом yjdfy.

Оценка воздействия

Adobe Campaign Classic — корпоративная платформа, используемая для управления маркетинговыми кампаниями, рассылками и клиентскими данными. Уязвимость с оценкой CVSS 10.0 в таком продукте представляет особую опасность по нескольким причинам:

  • ACC обрабатывает персональные данные клиентов, включая адреса электронной почты, историю взаимодействий и сегментацию аудиторий
  • Платформа интегрирована с другими системами организации — компрометация ACC может стать точкой входа для латерального перемещения
  • Отсутствие необходимости во взаимодействии пользователя снижает барьер для автоматизированной эксплуатации

Adobe Bridge, хотя и менее критичен с точки зрения обрабатываемых данных, широко распространён в креативных подразделениях и может использоваться как вектор атаки на рабочие станции дизайнеров и контент-менеджеров.

Рекомендации

  • Adobe Campaign Classic: немедленно обновите до версии 7.4.3 build 9398. Учитывая оценку CVSS 10.0 и отсутствие необходимости во взаимодействии пользователя, это обновление должно быть приоритетом номер один
  • Adobe Bridge: установите последнюю доступную версию, указанную в бюллетене APSB26-89
  • Проверьте журналы доступа к серверам ACC на предмет аномальных запросов, особенно содержащих признаки SQL-инъекций
  • Убедитесь, что учётные записи, под которыми работает ACC, имеют минимально необходимые привилегии — это ограничит ущерб в случае компрометации

Ни одна из перечисленных уязвимостей на данный момент не внесена в каталог CISA KEV, и Adobe не зафиксировала случаев эксплуатации. Однако публикация деталей CVE с оценкой 10.0 неизбежно привлечёт внимание злоумышленников. Администраторам серверов Adobe Campaign Classic следует применить обновление до версии 7.4.3 build 9398 в ближайшие часы, не дожидаясь появления эксплойтов в открытом доступе.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.