Adobe Campaign Classic: подделка запросов и внедрение команд открывают сервер для выполнения кода

vulnerability

Платформа Adobe Campaign Classic, предназначенная для автоматизации маркетинговых рассылок, столкнулась с серьёзной проблемой безопасности. В ней выявлены три уязвимости критической степени опасности, которые позволяют удалённо выполнять код на сервере. Каждая из них получила максимальную базовую оценку 10 баллов по шкале CVSS 3.1.

Детали уязвимостей

В Банке данных угроз безопасности информации (BDU) этим проблемам присвоены номера BDU:2026-12779, BDU:2026-12780 и BDU:2026-12781. Международные идентификаторы CVE выглядят как CVE-2026-76193, CVE-2026-76195 и CVE-2026-76197. Первая ошибка относится к типу CWE-918, известному как подделка серверных запросов. Её причина - недостаточная проверка запросов, которые принимает приложение. Две другие ошибки классифицированы как CWE-78, то есть внедрение команд операционной системы, из-за отсутствия нейтрализации специальных элементов во вводимых данных.

Подделка серверных запросов означает, что атакующий может заставить систему обратиться к внутренним ресурсам, скрытым за периметром. Внедрение команд, в свою очередь, позволяет выполнить на сервере произвольные системные команды. В случае Adobe Campaign Classic обе проблемы ведут к выполнению кода в контексте серверного процесса, хотя сами механизмы атаки различаются. Примечательно, что уязвимости присутствуют сразу в двух разных механизмах обработки данных, что указывает на системный недостаток контроля входных данных.

Для эксплуатации не требуется аутентификация или взаимодействие с пользователем. Достаточно отправить специально подготовленный запрос к уязвимому серверу. Поскольку платформа используется для маркетинговых кампаний, она хранит персональные данные получателей, сведения о сегментах аудитории и историю коммуникаций. Компрометация такого сервера может привести к утечке конфиденциальной информации, а также открыть путь к другим системам, с которыми Campaign Classic обменивается данными. Во многих организациях эта платформа интегрирована с CRM и аналитическими сервисами, поэтому её захват часто становится отправной точкой для дальнейшего бокового перемещения в сети.

Проблема затрагивает Adobe Campaign Classic v7 вплоть до сборки 7.4.4 build 9401. Версии новее указанной сборки уже содержат исправление. Пользователям, работающим с более ранними выпусками, необходимо обновить продукт до актуальной версии. Важно учитывать, что маркетинговое ПО часто остаётся без обновлений дольше, чем серверное или сетевое оборудование. Между тем именно такие системы, имеющие доступ к клиентским базам и интеграциям, представляют для злоумышленников особый интерес.

Adobe подтвердила уязвимости и опубликовала бюллетень APSB26-134 с деталями и ссылками на новые сборки. Документ размещён на официальном сайте компании. Администраторам рекомендуется как можно скорее установить обновление. Если немедленное обновление невозможно, стоит ограничить сетевой доступ к серверам Campaign Classic, особенно к веб-интерфейсам, доступным из интернета. Временные меры снижают поверхность атаки, но не устраняют причину, поэтому патч остаётся обязательным шагом.

Специалистам по безопасности необходимо проверить, какие версии Campaign Classic используются в инфраструктуре, и сопоставить их с перечнем уязвимых сборок. Также имеет смысл оценить, требуется ли доступ к интерфейсам платформы из внешней сети, и при необходимости закрыть его. Наличие готовых эксплойтов для этих уязвимостей пока не подтверждено, однако высокий балл CVSS и удалённый вектор атаки делают их привлекательными для злоумышленников.

Маркетинговое программное обеспечение часто воспринимается как менее критичное по сравнению с сетевыми сервисами. Подобные платформы необходимо включать в регулярный цикл управления исправлениями наравне с другим серверным ПО. Уязвимости, ведущие к выполнению кода на сервере, не менее опасны, чем ошибки в пограничных устройствах. Публикация бюллетеня Adobe служит напоминанием о том, что безопасность инфраструктуры зависит не только от защиты периметра, но и от своевременного обновления всех прикладных систем, работающих с данными клиентов.

Ссылки

Комментарии: 0