CRITICAL🇬🇧 English

CVE-2026-48326

SQL Injection umożliwiający RCE w Adobe Campaign Classic

CVSS 9.9v3.1pub. 2026-08-03upd. 2026-08-28

Adobe Campaign Classic (ACC) zawiera krytyczną podatność typu SQL Injection (CWE-89), która pozwala niskouprzywilejowanemu atakującemu na zdalne wykonanie dowolnego kodu. Podatność jest szczególnie niebezpieczna, ponieważ nie wymaga interakcji użytkownika i zmienia zakres oddziaływania poza kontekst aplikacji.

Pokaż oryginał (EN)

Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability that could result in arbitrary code execution in the context of the current user. A low-privileged attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w zapytaniach SQL (Improper Neutralization of Special Elements used in an SQL Command). Atakujący posiadający konto o niskich uprawnieniach może dostarczyć spreparowane dane wejściowe, które zostaną osadzone w zapytaniu SQL bez właściwej sanityzacji. W wyniku tego możliwe jest wykonanie dowolnego kodu w kontekście bieżącego użytkownika systemowego obsługującego aplikację. Zmiana zakresu (Scope: Changed) wskazuje, że skutki eksploitacji wykraczają poza samą aplikację Adobe Campaign Classic.

Skutki

Atakujący może uzyskać pełną kontrolę nad podatnym systemem poprzez wykonanie dowolnego kodu, co potencjalnie prowadzi do naruszenia poufności, integralności oraz dostępności danych i zasobów systemowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — patrz biuletyn bezpieczeństwa Adobe APSB26-120 dostępny pod adresem https://helpx.adobe.com/security/products/campaign/apsb26-120.html

Kogo dotyczy

Adobe Campaign Classic (ACC) — konkretne wersje wskazane w referencjach producenta (https://helpx.adobe.com/security/products/campaign/apsb26-120.html)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Adobe Campaign

    APP
    Adobe
    7.4.3≤ 7.4.2
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCESQLi
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit