Уязвимости в Adobe Campaign Classic позволяют выполнить код без аутентификации

Adobe

Adobe выпустила внеочередное обновление безопасности для платформы Adobe Campaign Classic. Оно закрывает несколько критических уязвимостей, которые позволяют удалённо выполнить произвольный код на сервере без необходимости проходить аутентификацию. Патч описан в бюллетене APSB26-120, опубликованном 3 августа 2026 года, и получил наивысший приоритет Priority 1.

Детали уязвимостей

Проблема затрагивает локальные установки Adobe Campaign Classic версии 7.4.3 build 9398 и более ранние на платформах Windows и Linux. Пользователям необходимо обновить систему до версии 7.4.3 build 9399. Инстансы, размещённые в облаке Adobe, уже исправлены, однако бюллетень относится к полностью локальным развёртываниям и локальным компонентам гибридных сред.

Наиболее опасные уязвимости получили идентификаторы CVE-2026-48331, CVE-2026-48323 и CVE-2026-48330, каждой из них присвоен максимальный балл CVSS 10,0. Все три эксплуатируются удалённо по сети, не требуют привилегий и участия пользователя, а в случае успешной атаки позволяют выполнить произвольный код. По сути, злоумышленник может захватить контроль над сервером, получив полный доступ к данным и внутренним системам.

Первая из них, CVE-2026-48331, представляет собой уязвимость типа SSRF (Server-Side Request Forgery, подделка серверных запросов). Она позволяет атакующему заставить сервер отправлять запросы к внутренним сервисам, облачным метаданным или другим ограниченным ресурсам сети. Эксплуатация этой ошибки способна привести к выполнению кода.

Вторая уязвимость, CVE-2026-48323, связана с некорректной нейтрализацией специальных элементов в шаблонизаторе, также известной как внедрение шаблонов. Атакующий может встроить в шаблон вредоносные выражения, что даёт ему возможность исполнять команды в среде обработки приложения.

Третья уязвимость, CVE-2026-48330, - это SQL-инъекция, не требующая аутентификации, с тем же максимальным баллом 10,0. Вторая SQL-инъекция, CVE-2026-48326, требует наличия низких привилегий и оценена в 9,9 балла. Обе ошибки позволяют манипулировать запросами к базе данных, что в итоге также может привести к выполнению кода.

Кроме того, в обновлении закрыты ещё несколько проблем. CVE-2026-48333 - ошибка авторизации с баллом 9,8, которая может привести к повышению привилегий. CVE-2026-48317 - уязвимость внедрения кода через динамическое вычисление выражений, оценённая в 9,6 балла, позволяет атакующему с низкими привилегиями выполнить произвольный код. Отдельно отмечена CVE-2026-48399 - обход функции безопасности, связанный с нарушением принципов безопасного проектирования, с баллом 7,5, который может раскрыть чувствительную информацию.

Хотя Adobe заявляет, что на данный момент не располагает сведениями об активной эксплуатации этих уязвимостей, их сочетание - отсутствие аутентификации, сетевой доступ и максимальные оценки серьёзности - делает их крайне привлекательными для злоумышленников. Особенно это касается систем, которые доступны из интернета или имеют слабо ограниченные сетевые периметры.

Организациям рекомендуется незамедлительно обновить Adobe Campaign Classic до версии 7.4.3 build 9399. Дополнительно стоит ограничить публичный доступ к административным и прикладным интерфейсам, проверить журналы веб-запросов и приложения на предмет аномальной активности, а также отслеживать неожиданные исходящие соединения с серверов Campaign. Эти меры помогут снизить риск до установки обновления, а также обнаружить возможные попытки проникновения.

Выпущенный патч закрывает сразу несколько серьёзных векторов атак, что выделяет этот релиз на фоне рутинных обновлений. В случае с платформами, которые обрабатывают маркетинговые кампании и персональные данные, последствия несвоевременного обновления могут оказаться особенно ощутимыми. Уязвимости такого класса, как правило, быстро попадают в арсенал автоматизированных сканеров, поэтому скорость реакции администраторов имеет решающее значение.

Ссылки

Комментарии: 0