Adobe випустила оновлення безпеки, які усувають вразливість максимальної критичності CVE-2026-48449 (CVSS 10.0) у платформі маркетингової автоматизації Adobe Campaign Classic (ACC). Вразливість дає змогу виконати довільний код у контексті поточного користувача без будь-якої його взаємодії. Паралельно компанія виправила ще одну серйозну вразливість в ACC і вісім критичних вразливостей в Adobe Bridge. Організаціям, які використовують ці продукти, необхідно негайно застосувати оновлення — виправлення доступні для Windows і Linux.
Вразливості в Adobe Campaign Classic
Головна загроза — CVE-2026-48449 — класифікована як помилка некоректної авторизації (Incorrect Authorization). Оцінка CVSS 10.0 із 10.0 означає максимально можливий рівень серйозності: експлуатація не потребує взаємодії з користувачем і призводить до довільного виконання коду. Згідно з бюлетенем безпеки APSB26-114, Adobe не має даних про експлуатацію цієї вразливості в реальних атаках, однак характеристики прогалини роблять її вкрай привабливою ціллю для зловмисників.
Друга виправлена вразливість — CVE-2026-48448 (CVSS 8.6) — являє собою SQL injection, що дає змогу здійснювати довільне читання файлів із файлової системи. У поєднанні з першою вразливістю це створює небезпечний сценарій: атакувальний суб’єкт потенційно може спочатку отримати доступ до конфіденційних даних через читання файлів, а потім домогтися повного виконання коду.
Обидві вразливості усунуто у версії ACC v7: 7.4.3 build 9398 для Windows і Linux. Записи в NVD доступні для CVE-2026-48449 і CVE-2026-48448.
Вісім критичних вразливостей в Adobe Bridge
Окремим оновленням Adobe виправила вісім вразливостей критичного рівня в Adobe Bridge — інструменті для керування цифровими активами. Вразливості охоплюють кілька класів і можуть призвести до довільного виконання коду або підвищення привілеїв:
- CVE-2026-48395 (CVSS 8.6) — ненадійний шлях пошуку, виконання довільного коду
- CVE-2026-48396 (CVSS 8.6) — некоректна авторизація, виконання довільного коду
- CVE-2026-48390 (CVSS 8.6) — некоректна авторизація, підвищення привілеїв
- CVE-2026-48391 (CVSS 8.2) — ненадійний шлях пошуку, виконання довільного коду
- CVE-2026-48374 (CVSS 7.8) — обхід шляху (path traversal), виконання довільного коду
- CVE-2026-48392, CVE-2026-48393, CVE-2026-48394 (CVSS 7.8 кожна) — запис за межами буфера (out-of-bounds write), виконання довільного коду
Різноманіття класів вразливостей — від помилок авторизації до пошкодження пам’яті — вказує на системні проблеми з безпекою кодової бази Bridge. П’ять вразливостей виявив дослідник Kieran (kaiksi), три — дослідник під псевдонімом yjdfy.
Оцінка впливу
Adobe Campaign Classic — корпоративна платформа, яку використовують для керування маркетинговими кампаніями, розсилками та клієнтськими даними. Вразливість з оцінкою CVSS 10.0 в такому продукті становить особливу небезпеку із кількох причин:
- ACC обробляє персональні дані клієнтів, зокрема адреси електронної пошти, історію взаємодій і сегментацію аудиторій
- Платформа інтегрована з іншими системами організації — компрометація ACC може стати точкою входу для латерального переміщення
- Відсутність необхідності у взаємодії з користувачем знижує бар’єр для автоматизованої експлуатації
Adobe Bridge, хоча й менш критичний з погляду оброблюваних даних, широко поширений у креативних підрозділах і може використовуватися як вектор атаки на робочі станції дизайнерів і контент-менеджерів.
Рекомендації
- Adobe Campaign Classic: негайно оновіть до версії 7.4.3 build 9398. З огляду на оцінку CVSS 10.0 та відсутність необхідності у взаємодії з користувачем, це оновлення має бути пріоритетом номер один
- Adobe Bridge: установіть останню доступну версію, зазначену в бюлетені APSB26-89
- Перевірте журнали доступу до серверів ACC на наявність аномальних запитів, особливо з ознаками SQL injection
- Переконайтеся, що облікові записи, під якими працює ACC, мають мінімально необхідні привілеї — це обмежить шкоду в разі компрометації
Жодну з перелічених вразливостей наразі не внесено до каталогу CISA KEV, і Adobe не зафіксувала випадків їх експлуатації. Однак публікація деталей CVE з оцінкою 10.0 неминуче приверне увагу зловмисників. Адміністраторам серверів Adobe Campaign Classic слід застосувати оновлення до версії 7.4.3 build 9398 упродовж найближчих годин, не чекаючи появи експлойтів у відкритому доступі.