CRITICAL🇬🇧 English

CVE-2026-48323

Adobe Campaign Classic — RCE przez podatność silnika szablonów (SSTI)

CVSS 10.0v3.1pub. 2026-08-03upd. 2026-08-28

Adobe Campaign Classic (ACC) zawiera podatność klasy CWE-1336 polegającą na niewłaściwej neutralizacji znaków specjalnych w silniku szablonów, która umożliwia wykonanie dowolnego kodu. Podatność uzyskała maksymalną ocenę CVSS 10.0, nie wymaga interakcji użytkownika ani posiadania żadnych uprawnień.

Pokaż oryginał (EN)

Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements Used in a Template Engine vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane dane wejściowe zawierające złośliwe wyrażenia (payload) interpretowane przez silnik szablonów aplikacji Adobe Campaign Classic. W wyniku braku odpowiedniej neutralizacji znaków specjalnych silnik szablonów przetwarza i wykonuje przekazane wyrażenia jako kod. Exploit jest możliwy zdalnie, bez uwierzytelnienia i bez jakiejkolwiek interakcji po stronie ofiary. Zmiana zakresu (Scope Changed) oznacza, że skutki wykonania kodu mogą wykraczać poza bezpośrednio atakowany komponent.

Skutki

Atakujący może wykonać dowolny kod w kontekście bieżącego użytkownika aplikacji, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku poufnych danych oraz naruszenia integralności i dostępności środowiska Adobe Campaign Classic.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Adobe APSB26-120 dostępny pod adresem https://helpx.adobe.com/security/products/campaign/apsb26-120.html

Kogo dotyczy

Adobe Campaign Classic (ACC) — konkretne wersje wskazane w referencjach producenta (biuletyn APSB26-120)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Adobe Campaign

    APP
    Adobe
    7.4.3≤ 7.4.2
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit