CRITICAL🇬🇧 English

CVE-2026-48449

Adobe Campaign Classic — błąd autoryzacji umożliwiający RCE (CVE-2026-48449)

CVSS 10.0v3.1pub. 2026-07-30upd. 2026-08-28

Adobe Campaign Classic (ACC) zawiera podatność typu Incorrect Authorization (CWE-863), która pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnego kodu (RCE). Podatność uzyskała maksymalny wynik CVSS 10.0, co czyni ją wyjątkowo krytyczną.

Pokaż oryginał (EN)

Adobe Campaign Classic (ACC) is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej weryfikacji autoryzacji w Adobe Campaign Classic. Atakujący może wykorzystać tę lukę zdalnie przez sieć, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Pomyślna eksploatacja zmienia zakres oddziaływania (Scope Changed), co oznacza, że skutki mogą wykraczać poza bezpośrednio atakowany komponent.

Skutki

Atakujący może wykonać dowolny kod w kontekście bieżącego użytkownika aplikacji, co może prowadzić do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych oraz naruszenia integralności i dostępności środowiska.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (Adobe Security Bulletin APSB26-114: https://helpx.adobe.com/security/products/campaign/apsb26-114.html)

Kogo dotyczy

Adobe Campaign Classic (ACC) — konkretne wersje wskazane w referencjach producenta (https://helpx.adobe.com/security/products/campaign/apsb26-114.html)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Adobe Campaign

    APP
    Adobe
    7.4.3≤ 7.4.2
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit