CRITICAL🇬🇧 English

CVE-2026-48317

Adobe Campaign Classic — Eval Injection umożliwiający RCE

CVSS 9.6v3.1pub. 2026-08-03upd. 2026-08-28

Adobe Campaign Classic (ACC) zawiera podatność typu Eval Injection (CWE-95), która pozwala atakującemu na zdalne wykonanie dowolnego kodu w kontekście bieżącego użytkownika. Podatność jest krytyczna — nie wymaga interakcji użytkownika ani wysokich uprawnień, a jej wpływ wykracza poza bezpośredni zakres aplikacji (Scope Changed).

Pokaż oryginał (EN)

Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Directives in Dynamically Evaluated Code ('Eval Injection') vulnerability that could result in arbitrary code execution in the context of the current user. A low-privileged attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowej neutralizacji dyrektyw w dynamicznie ewaluowanym kodzie (Eval Injection). Atakujący z niskimi uprawnieniami może dostarczyć specjalnie spreparowane dane wejściowe, które zostaną zinterpretowane i wykonane jako kod przez mechanizm dynamicznej ewaluacji w aplikacji. Atak jest możliwy zdalnie przez sieć bez konieczności jakiejkolwiek interakcji po stronie ofiary. Ze względu na zmianę zakresu (Scope Changed), skutki mogą dotknąć zasoby wykraczające poza samą aplikację ACC.

Skutki

Atakujący z niskimi uprawnieniami może wykonać dowolny kod w kontekście bieżącego użytkownika aplikacji, co może prowadzić do naruszenia poufności i integralności danych przetwarzanych przez Adobe Campaign Classic oraz potencjalnie do przejęcia kontroli nad innymi zasobami systemowymi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Adobe: https://helpx.adobe.com/security/products/campaign/apsb26-120.html

Kogo dotyczy

Adobe Campaign Classic (ACC) — wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa APSB26-120)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
  • Adobe Campaign

    APP
    Adobe
    7.4.3≤ 7.4.2
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit