Adobe выпустила обновления безопасности, устраняющие уязвимость максимальной критичности CVE-2026-48449 (CVSS 10.0) в платформе маркетинговой автоматизации Adobe Campaign Classic (ACC). Уязвимость позволяет выполнить произвольный код в контексте текущего пользователя без какого-либо взаимодействия с ним. Параллельно компания исправила ещё одну серьёзную брешь в ACC и восемь критических уязвимостей в Adobe Bridge. Организациям, использующим эти продукты, необходимо немедленно применить обновления — исправления доступны для Windows и Linux.
Уязвимости в Adobe Campaign Classic
Главная угроза — CVE-2026-48449 — классифицирована как ошибка некорректной авторизации (Incorrect Authorization). Оценка CVSS 10.0 из 10.0 означает максимально возможный уровень серьёзности: эксплуатация не требует взаимодействия пользователя и приводит к произвольному выполнению кода. Согласно бюллетеню безопасности APSB26-114, Adobe не располагает данными об эксплуатации этой уязвимости в реальных атаках, однако характеристики бреши делают её крайне привлекательной целью для злоумышленников.
Вторая исправленная уязвимость — CVE-2026-48448 (CVSS 8.6) — представляет собой SQL-инъекцию, позволяющую выполнять произвольное чтение файлов из файловой системы. В сочетании с первой уязвимостью это создаёт опасный сценарий: атакующий потенциально может сначала получить доступ к конфиденциальным данным через чтение файлов, а затем добиться полного выполнения кода.
Обе уязвимости устранены в версии ACC v7: 7.4.3 build 9398 для Windows и Linux. Записи в NVD доступны для CVE-2026-48449 и CVE-2026-48448.
Восемь критических уязвимостей в Adobe Bridge
Отдельным обновлением Adobe исправила восемь уязвимостей критического уровня в Adobe Bridge — инструменте для управления цифровыми активами. Уязвимости охватывают несколько классов и могут привести к произвольному выполнению кода или повышению привилегий:
- CVE-2026-48395 (CVSS 8.6) — ненадёжный путь поиска, выполнение произвольного кода
- CVE-2026-48396 (CVSS 8.6) — некорректная авторизация, выполнение произвольного кода
- CVE-2026-48390 (CVSS 8.6) — некорректная авторизация, повышение привилегий
- CVE-2026-48391 (CVSS 8.2) — ненадёжный путь поиска, выполнение произвольного кода
- CVE-2026-48374 (CVSS 7.8) — обход пути (path traversal), выполнение произвольного кода
- CVE-2026-48392, CVE-2026-48393, CVE-2026-48394 (CVSS 7.8 каждая) — запись за пределами буфера (out-of-bounds write), выполнение произвольного кода
Разнообразие классов уязвимостей — от ошибок авторизации до повреждения памяти — указывает на системные проблемы с безопасностью кодовой базы Bridge. Пять уязвимостей обнаружены исследователем Kieran (kaiksi), три — исследователем под псевдонимом yjdfy.
Оценка воздействия
Adobe Campaign Classic — корпоративная платформа, используемая для управления маркетинговыми кампаниями, рассылками и клиентскими данными. Уязвимость с оценкой CVSS 10.0 в таком продукте представляет особую опасность по нескольким причинам:
- ACC обрабатывает персональные данные клиентов, включая адреса электронной почты, историю взаимодействий и сегментацию аудиторий
- Платформа интегрирована с другими системами организации — компрометация ACC может стать точкой входа для латерального перемещения
- Отсутствие необходимости во взаимодействии пользователя снижает барьер для автоматизированной эксплуатации
Adobe Bridge, хотя и менее критичен с точки зрения обрабатываемых данных, широко распространён в креативных подразделениях и может использоваться как вектор атаки на рабочие станции дизайнеров и контент-менеджеров.
Рекомендации
- Adobe Campaign Classic: немедленно обновите до версии 7.4.3 build 9398. Учитывая оценку CVSS 10.0 и отсутствие необходимости во взаимодействии пользователя, это обновление должно быть приоритетом номер один
- Adobe Bridge: установите последнюю доступную версию, указанную в бюллетене APSB26-89
- Проверьте журналы доступа к серверам ACC на предмет аномальных запросов, особенно содержащих признаки SQL-инъекций
- Убедитесь, что учётные записи, под которыми работает ACC, имеют минимально необходимые привилегии — это ограничит ущерб в случае компрометации
Ни одна из перечисленных уязвимостей на данный момент не внесена в каталог CISA KEV, и Adobe не зафиксировала случаев эксплуатации. Однако публикация деталей CVE с оценкой 10.0 неизбежно привлечёт внимание злоумышленников. Администраторам серверов Adobe Campaign Classic следует применить обновление до версии 7.4.3 build 9398 в ближайшие часы, не дожидаясь появления эксплойтов в открытом доступе.