CRITICAL🇬🇧 English

CVE-2026-48330

SQL Injection w Adobe Campaign Classic umożliwiający RCE

CVSS 10.0v3.1pub. 2026-08-03upd. 2026-08-28

Adobe Campaign Classic (ACC) zawiera podatność typu SQL Injection (CWE-89), która może prowadzić do wykonania dowolnego kodu w kontekście bieżącego użytkownika. Podatność uzyskała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie niebezpieczną.

Pokaż oryginał (EN)

Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary SQL commands, potentially gaining elevated access or control over the application. Exploitation of this issue does not require user interaction. Scope is changed.

🤖 Analiza AI
Jak działa

Atakujący może dostarczyć specjalnie spreparowane dane wejściowe zawierające złośliwe elementy SQL, które nie są odpowiednio neutralizowane przez aplikację. Prowadzi to do wykonania dowolnych poleceń SQL na serwerze bazodanowym. Wykorzystanie podatności nie wymaga żadnej interakcji ze strony użytkownika ani posiadania uprawnień. Zakres ataku wykracza poza komponent, którego dotyczy podatność (Scope: Changed), co oznacza możliwość oddziaływania na zasoby spoza bezpośrednio atakowanego systemu.

Skutki

Atakujący może wykonać dowolny kod w kontekście bieżącego użytkownika aplikacji, uzyskać podwyższone uprawnienia lub przejąć kontrolę nad aplikacją, a także naruszyć poufność, integralność i dostępność danych w maksymalnym stopniu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Adobe APSB26-120 dostępny pod adresem https://helpx.adobe.com/security/products/campaign/apsb26-120.html

Kogo dotyczy

Adobe Campaign Classic (ACC) — wersje wskazane w referencjach producenta (biuletyn APSB26-120)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Adobe Campaign

    APP
    Adobe
    7.4.3≤ 7.4.2
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCESQLi
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit