Платформа автоматизации маркетинга Adobe Campaign Classic накопила сразу три опасные уязвимости, способные привести к выполнению произвольного кода на сервере. Речь идёт о двух ошибках авторизации и одной SQL-инъекции, которые затрагивают локальные установки продукта. Разработчики уже выпустили исправление в составе новой сборки, однако пользователям on-premise-версий стоит поторопиться с обновлением.
Детали уязвимостей
Уязвимости, получившие идентификаторы CVE-2026-71398, CVE-2026-27302 и CVE-2026-48381, были описаны в бюллетене Adobe APSB26-123, опубликованном 11 августа 2026 года. Первые две связаны с некорректной авторизацией. Их максимальный балл CVSS составляет 10,0: это означает, что злоумышленнику не требуется учётная запись или какое-либо взаимодействие с пользователем. Атака может быть выполнена удалённо, при этом потенциальный ущерб охватывает все три ключевых аспекта безопасности - конфиденциальность, целостность и доступность данных. Третья уязвимость, связанная с SQL-инъекцией, получила 9,0 балла - ей также присвоен уровень Critical, хотя для эксплуатации атакующему придётся преодолеть дополнительные условия. Тем не менее в случае успешного использования она даёт сопоставимый эффект.
С технической точки зрения ошибки авторизации означают, что система некорректно проверяет права доступа к определённым функциям или данным. В результате неаутентифицированный пользователь может отправить специально сформированный запрос и заставить сервер выполнить вредоносный код. Что касается SQL-инъекции, то здесь проблема кроется в недостаточной фильтрации входных данных, передаваемых в запросы к базе данных. Это позволяет злоумышленнику подставить собственные команды и получить контроль над программным обеспечением.
Показательно, что ни одна из перечисленных уязвимостей, по данным Adobe, ещё не эксплуатируется в реальных атаках. Однако это не повод для спокойствия: ошибки авторизации с максимальным баллом CVSS относятся к числу тех, что чаще всего привлекают внимание злоумышленников после публикации бюллетеня. С учётом того, что детали уязвимостей становятся общедоступными, риск их активного использования в ближайшее время остаётся высоким.
Затронутыми продуктами являются Adobe Campaign Classic v7 версии 7.4.3 build 9399 и более ранние сборки. Проблема актуальна для операционных систем Windows и Linux в двух сценариях развёртывания: полностью локальном, когда вся инфраструктура находится под управлением заказчика, и гибридном, где речь идёт о локальных компонентах. Важное уточнение касается клиентов, использующих облачную версию Campaign Classic, которую обслуживает сам Adobe. Для них исправление уже применено на стороне вендора, и никаких дополнительных действий не требуется.
Для тех, кто работает с локальной или гибридной моделью, решение простое - обновить систему до версии 7.4.4 build 9400. Adobe присвоила этому обновлению приоритетную оценку 1, что подразумевает первоочередную установку. В официальном бюллетене компания рекомендует незамедлительно перевести все затронутые установки на новую сборку.
Стоит отметить, что Campaign Classic является частью экосистемы Adobe Experience Cloud и используется для управления маркетинговыми кампаниями, обработки больших объёмов данных о клиентах и автоматизации рассылок. Потенциальный захват такого сервера грозит не только нарушением работы самой платформы, но и утечкой персональных данных клиентов - а это уже влечёт за собой репутационные и регуляторные риски для организаций. Поэтому задержка с установкой обновления может обойтись дороже, чем время, потраченное на плановое обновление.
Разработчики в очередной раз демонстрируют, что даже устоявшиеся продукты категории enterprise-class не застрахованы от ошибок, связанных с авторизацией и обработкой запросов. Подобные уязвимости в системах автоматизации маркетинга привлекают меньше внимания, чем, например, проблемы в операционных системах или браузерах, однако их потенциальные последствия сопоставимы с компрометацией любого другого корпоративного сервиса. Часто злоумышленники используют такие платформы как точку входа в корпоративную сеть: получив код на сервере, они могут продвигаться дальше к системам учёта, базам данных и внутренним приложениям.
В сложившейся ситуации рекомендуемый порядок действий сводится к простой последовательности. Прежде всего - проверить версию установленного продукта и убедиться, что она не относится к затронутому диапазону. Затем - спланировать обновление до актуальной сборки с учётом того, что приоритет 1 не допускает откладывания на длительный срок. Временно, до установки патча, не следует открывать доступ к интерфейсу Campaign Classic для ненадёжных сетей, если это возможно. После обновления стоит провести проверку штатной функциональности, чтобы убедиться, что платформа продолжает корректно обрабатывать кампании.
Adobe, со своей стороны, оперативно предоставила исправление и сопроводила его необходимой документацией. Пользователи локальных версий получили новую сборку, а облачные инстансы уже приведены в актуальное состояние без участия клиентов. Этот случай подчёркивает важность регулярного мониторинга бюллетеней безопасности вендоров, особенно когда речь идёт о системах, обрабатывающих персональные данные. Своевременное обновление остаётся наиболее надёжной мерой защиты от попыток эксплуатации подобных уязвимостей.
Ссылки