Нарушение авторизации в Adobe Experience Manager и внедрение команд в Adobe Campaign Classic ведут к выполнению произвольного кода

vulnerability

Adobe подтвердила две уязвимости в своих корпоративных продуктах. Одна затрагивает систему управления контентом и медиаданными Adobe Experience Manager, другая - платформу для проведения маркетинговых кампаний Adobe Campaign Classic. В обоих случаях злоумышленник способен выполнить произвольный код на атакованном сервере. Оценки опасности по шкале CVSS 3.1 составляют 9,9 и 10 соответственно. Производитель классифицирует проблемы как подтверждённые и уже закрытые обновлениями, однако открытых сведений об эксплуатации пока нет.

Детали уязвимостей

Первая уязвимость получила идентификатор BDU:2026-14555 (CVE-2026-19232). Её причина - неправильная авторизация, то есть проверка прав доступа в отдельных сценариях работы системы выстроена неверно. В Банк данных угроз безопасности информации (BDU) она описана как недостаток процедуры авторизации класса CWE-863. Опасность в том, что проверка полномочий обходится штатными запросами. В результате злоумышленник с минимальными правами получает доступ к функциям, которые ему не предназначены, и может выполнять код от имени сервиса.

Вектор атаки здесь сетевой. Для срабатывания не требуется учётная запись администратора: достаточно низкопривилегированного пользователя. Взаимодействие с жертвой также не нужно, поэтому подозрительные действия не вызовут у сотрудников вопросов. Отдельно отмечено изменение области безопасности, то есть последствия не ограничиваются уязвимым компонентом и распространяются на смежные системы. Пострадать могут три линейки продукта: Adobe Experience Manager версий до 6.5 LTS Service Pack 2 включительно, облачный сервис Experience Manager Cloud Service до версии 2026.7.0 включительно и ветка 6.5 до Service Pack 24 включительно.

Вторая уязвимость описана под идентификатором BDU:2026-14556 (CVE-2026-82004) и относится к Adobe Campaign Classic. Её суть - внедрение команд операционной системы. Платформа не нейтрализует специальные элементы, которые попадают в команду оболочки. Это ошибка класса CWE-78. Злоумышленник формирует запрос так, что сервер сам исполняет произвольную команду в своей операционной среде. Предварительная аутентификация не нужна, привилегии тоже. Уязвимы сборки Adobe Campaign Classic до версии 7.4.4 build 9402 как на Windows, так и на Linux.

Оценка по CVSS 2.0 и CVSS 3.1 для этой уязвимости достигает максимума - 10 из 10. Такой показатель встречается редко и означает, что все три составляющие - конфиденциальность, целостность и доступность - страдают в полной мере. При успешной эксплуатации под угрозой оказывается не только приложение, но и весь сервер. Через одну команду можно закрепиться в инфраструктуре, получить доступ к внутренней сети и развернуть дальнейшие действия. Маркетинговая платформа обычно хранит контактные базы, историю рассылок и интеграционные ключи к сторонним сервисам. Компромисс таких данных открывает путь к целевым фишинговым атакам от имени доверенного отправителя.

Система управления контентом Adobe Experience Manager используется крупными организациями для внешних сайтов, клиентских порталов и внутренних документооборотов. Она часто интегрирована с системами аналитики, базами данных и сервисами аутентификации. Поэтому нарушение авторизации в ней означает выход за пределы одного приложения. Через неё злоумышленник может изменить содержимое публичных страниц, внедрить вредоносные сценарии или добраться до связанных учётных записей. Для компаний из финансового сектора, ритейла и государственных структур такие последствия оборачиваются репутационными и регуляторными рисками.

Обе уязвимости выявлены 8 сентября 2026 года и подтверждены производителем. Сведений о наличии готовых эксплойтов на момент публикации нет, однако отсутствие публичных образцов не отменяет риска. Опыт предыдущих лет показывает, что уязвимости с подобными оценками привлекают внимание исследователей и злоумышленников вскоре после раскрытия деталей. Кроме того, часть организаций обновляет корпоративные платформы медленно, поскольку такие системы связаны с множеством внутренних процессов. Окно уязвимости может оставаться открытым месяцами.

Adobe выпустила бюллетени по безопасности с рекомендациями для обеих линеек продуктов. Исправления доступны по обычным каналам обновления. Администраторам Adobe Experience Manager следует перейти на версии выше 6.5 LTS Service Pack 2, выше 6.5 Service Pack 24 и обновить облачный сервис до сборки новее 2026.7.0. Для Adobe Campaign Classic требуется версия выше 7.4.4 build 9402. После установки обновлений стоит проверить журналы на предмет обращений к административным интерфейсам и необычных запусков системных команд. Если следы компромисса обнаружены, потребуется смена учётных данных и ключей интеграции.

Пока обновление не установлено, разумно ограничить сетевой доступ к интерфейсам управления, оставив его только для доверенных подсетей. Помогает и разделение прав: у прикладных учётных записей не должно быть лишних привилегий в операционной системе. Для маркетинговой платформы полезно проверить, какие серверные команды она запускает штатно, и зафиксировать этот перечень в системе мониторинга. Любое отклонение от привычного набора станет заметным сигналом.

Обе уязвимости связаны общей чертой. Дефекты проверки прав и внедрение команд остаются устойчивыми классами ошибок в корпоративном программном обеспечении. Продукты, объединяющие управление контентом, аналитику и интеграции, расширяют поверхность атаки. Чем больше внешних связей у платформы, тем выше цена одной неверной проверки.

Ссылки

Комментарии: 0