В платформе управления маркетинговыми кампаниями Adobe Campaign Classic обнаружена уязвимость, связанная с ошибками авторизации. Потенциальная атака может привести к выполнению произвольного кода на сервере. Разработчики уже выпустили исправление, которое устраняет проблему в новых версиях продукта.
Детали уязвимости
Уязвимость получила идентификатор CVE-2026-71398, а в Банке данных угроз безопасности информации (BDU) ей присвоен номер BDU:2026-11919. Она относится к категории CWE-863 - неправильная авторизация. Это означает, что механизм проверки прав доступа работает некорректно. В результате злоумышленник может обойти ограничения и выполнить команды на целевом сервере. Подобная ошибка возникает, когда приложение не проверяет права пользователя на доступ к определённым функциям или данным. В Adobe Campaign Classic такая проверка может быть пропущена, из-за чего неаутентифицированный запрос получает те же привилегии, что и администратор.
Согласно бюллетеню Adobe, уязвимость имеет критический уровень опасности. Базовый балл по шкале CVSS 3.1 составляет 10 из 10, аналогичная оценка дана и в стандарте CVSS 2.0. Вектор атаки - сетевой, для эксплуатации не требуются учётные данные или участие пользователя. Атакующий может действовать удалённо, получив полный контроль над конфиденциальностью, целостностью и доступностью данных. По этой причине уязвимость классифицируется как наиболее опасная из возможных.
Проблема подтверждена производителем. Она затрагивает версии Adobe Campaign Classic вплоть до 7.4.4 build 9400 включительно. Продукт работает под управлением операционных систем Linux и Windows - это указано в информации об уязвимости. Пользователям более ранних версий следует рассматривать обновление как обязательное. Вместе с тем стоит учитывать, что платформа часто разворачивается внутри периметра компании. Однако сетевой вектор атаки означает, что злоумышленник может отправить специально сформированный запрос напрямую, если сервер доступен из сети.
Adobe Campaign Classic - это программная платформа для автоматизации маркетинга. С её помощью компании создают рассылки, сегментируют аудиторию, настраивают сценарии взаимодействия с клиентами. На серверах платформы нередко хранятся персональные данные клиентов, история покупок и другие сведения. В случае эксплуатации уязвимости злоумышленник смог бы получить доступ к этим данным, изменить их или уничтожить. Как следствие, под угрозой оказывается не только работа самой платформы, но и доверие клиентов к компании, использующей её.
Кроме того, выполнение произвольного кода на сервере позволяет атакующему закрепиться в системе и использовать её как точку входа во внутреннюю инфраструктуру компании. Подобные ошибки авторизации нередко встречаются в корпоративных веб-приложениях, поэтому особенно важно своевременно их закрывать. В случае с Adobe Campaign Classic уязвимость уже подтверждена производителем, что повышает вероятность появления эксплойтов. Наличие готовых вредоносных программ на момент публикации данных не подтверждено, однако полностью исключать риск их быстрого появления нельзя.
Для устранения уязвимости Adobe рекомендует обновить Adobe Campaign Classic до актуальной версии. Информация об этом содержится в бюллетене безопасности APSB26-123. Производитель уже включил исправление в релиз, поэтому главная мера защиты - установка обновления. До установки патча администраторам можно временно ограничить доступ к панели управления платформы с помощью межсетевых экранов и списков контроля доступа. Однако такие меры не заменяют полноценного обновления.
Уязвимости класса CWE-863 продолжают оставаться серьёзной проблемой для корпоративного программного обеспечения. Разработчикам следует уделять особое внимание корректной реализации механизмов авторизации, а пользователям - своевременно применять исправления. Высокий балл CVSS и простой вектор атаки делают данную уязвимость привлекательной для злоумышленников, поэтому оперативность здесь имеет решающее значение. Adobe уже предоставила необходимые обновления, и теперь ответственность за безопасность ложится на владельцев систем.
Ссылки
- https://bdu.fstec.ru/vul/2026-11919
- https://www.cve.org/CVERecord?id=CVE-2026-71398
- https://helpx.adobe.com/security/products/campaign/apsb26-123.html