CRITICAL🇬🇧 English

CVE-2026-48286

Adobe Campaign Classic – Incorrect Authorization umożliwiający RCE

CVSS 10.0v3.1pub. 2026-06-30upd. 2026-08-28

Adobe Campaign Classic (ACC) w wersji 7.4.3 build 9396 i wcześniejszych zawiera podatność nieprawidłowej autoryzacji (CWE-863), która umożliwia zdalne wykonanie dowolnego kodu. Podatność jest szczególnie groźna, ponieważ nie wymaga interakcji użytkownika ani uwierzytelnienia, a jej wykorzystanie zmienia zakres oddziaływania (Scope Changed).

Pokaż oryginał (EN)

Adobe Campaign Classic (ACC) versions 7.4.3 build 9396 and earlier are affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej weryfikacji uprawnień dostępu do zasobów lub operacji w aplikacji Adobe Campaign Classic. Atakujący zdalnie, bez konieczności posiadania konta ani jakiejkolwiek interakcji po stronie ofiary, może wysłać odpowiednio spreparowane żądanie, które zostanie przetworzone z nieodpowiednim poziomem uprawnień. W wyniku tego możliwe jest wykonanie dowolnego kodu w kontekście bieżącego użytkownika aplikacji. Wektor CVSS wskazuje na brak wymagań co do złożoności ataku oraz brak konieczności uwierzytelnienia, co czyni podatność wyjątkowo łatwą do wykorzystania.

Skutki

Atakujący może wykonać dowolny kod (RCE) w kontekście użytkownika, na którym działa aplikacja Adobe Campaign Classic, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych oraz naruszenia poufności, integralności i dostępności zasobów.

Mitygacja

Należy niezwłocznie zaktualizować Adobe Campaign Classic do wersji nowszej niż 7.4.3 build 9396, stosując patch opisany w biuletynie bezpieczeństwa Adobe APSB26-69 dostępnym pod adresem https://helpx.adobe.com/security/products/campaign/apsb26-69.html. Do czasu wdrożenia łatki zaleca się ograniczenie dostępu sieciowego do instancji ACC wyłącznie do zaufanych adresów IP oraz monitorowanie logów pod kątem anomalnych żądań.

Kogo dotyczy

Adobe Campaign Classic (ACC) w wersji 7.4.3 build 9396 oraz wszystkich wcześniejszych wersjach, działających na systemach Linux oraz Microsoft Windows.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Adobe Campaign

    APP
    Adobe
    ≤ 7.4.3
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit