CRITICAL🇬🇧 English

CVE-2026-48331

Adobe Campaign Classic — SSRF umożliwiający privilege escalation (CVSS 10.0)

CVSS 10.0v3.1pub. 2026-08-03upd. 2026-08-28

Adobe Campaign Classic (ACC) zawiera krytyczną podatność SSRF (Server-Side Request Forgery), która może prowadzić do eskalacji uprawnień. Podatność nie wymaga interakcji użytkownika ani posiadania uwierzytelnienia, co czyni ją wyjątkowo groźną.

Pokaż oryginał (EN)

Adobe Campaign Classic (ACC) is affected by a Server-Side Request Forgery (SSRF) vulnerability that could result in privilege escalation. Exploitation of this issue does not require user interaction. Scope is changed.

🤖 Analiza AI
Jak działa

Atakujący może wysłać spreparowane żądanie sieciowe, które skłoni serwer Adobe Campaign Classic do wykonania nieautoryzowanych żądań HTTP w imieniu serwera — do wewnętrznych zasobów sieciowych lub innych usług. Mechanizm SSRF pozwala na ominięcie zabezpieczeń sieciowych i uzyskanie dostępu do zasobów niedostępnych bezpośrednio z zewnątrz. Podatność prowadzi do zmiany zakresu ataku (Scope Changed), co oznacza, że jej skutki wykraczają poza bezpośrednio atakowany komponent. W konsekwencji możliwa jest eskalacja uprawnień w środowisku docelowym.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wewnętrznych zasobów sieciowych oraz eskalować swoje uprawnienia, co może skutkować pełnym przejęciem kontroli nad systemem lub powiązaną infrastrukturą (pełne naruszenie poufności, integralności i dostępności).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły aktualizacji dostępne w biuletynie bezpieczeństwa Adobe pod adresem https://helpx.adobe.com/security/products/campaign/apsb26-120.html

Kogo dotyczy

Adobe Campaign Classic (ACC) — dokładne wersje wskazane w referencjach producenta (https://helpx.adobe.com/security/products/campaign/apsb26-120.html)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Adobe Campaign

    APP
    Adobe
    7.4.3≤ 7.4.2
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRFLPE
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit