Уязвимости в Adobe Campaign Classic позволяют выполнить код и читать файлы

Adobe Campaign Classic

Ошибки в авторизации и обработке SQL-запросов в Adobe Campaign Classic открывают возможность удалённо выполнить произвольный код и получить доступ к файловой системе. Разработчики выпустили обновление, закрывающее обе проблемы.

Детали уязвимостей

Первая уязвимость, зафиксированная как CVE-2026-48449, связана с некорректной проверкой прав доступа. Из-за неё злоумышленник, действующий по сети, может выполнить произвольный код в контексте текущего пользователя. Для этого не требуется ни аутентификация, ни какое-либо взаимодействие с жертвой. По шкале CVSS проблема получила максимальные 10 баллов из 10, что соответствует критическому уровню опасности. В случае успешной эксплуатации атакующий получает полный контроль над системой - от изменения данных до установки вредоносного ПО.

Вторая уязвимость, CVE-2026-48448, представляет собой SQL-инъекцию. Недостаточная фильтрация специальных символов в запросах к базе данных позволяет атакующему прочитать произвольные файлы из памяти и файловой системы. Это приводит к раскрытию чувствительной информации, включая конфигурационные файлы, ключи доступа и другие данные, которые могут быть использованы для дальнейших атак. Степень опасности оценена в 8,6 балла по CVSS, что соответствует высокому уровню угрозы. Для эксплуатации также не требуется аутентификация.

Обе уязвимости затрагивают Adobe Campaign Classic - платформу для организации маркетинговых кампаний, управления взаимодействием с клиентами и аналитики. Продукт широко используется компаниями для автоматизации рассылок и работы с базами клиентов, поэтому скомпрометированная система может привести к утечке персональных данных и коммерческой информации.

Проблемы присутствуют в версиях продукта вплоть до 7.4.3 build 9397 включительно. Они воспроизводятся на операционных системах Windows и Linux. В зоне риска находятся полностью локальные развёртывания (on-premise) и локальные компоненты гибридных конфигураций. Экземпляры, размещённые в облаке Adobe, уже обновлены, и от клиентов не требуется никаких действий.

Adobe выпустила исправленную версию 7.4.3 build 9398. Обновлению присвоен наивысший приоритет, поэтому пользователям настоятельно рекомендуется установить его в кратчайшие сроки. В бюллетене безопасности отмечается, что на данный момент Adobe не располагает сведениями об эксплуатации этих уязвимостей в реальных атаках. Тем не менее наличие критических проблем с максимальной оценкой CVSS делает обновление безотлагательным.

Характер уязвимостей показателен: обе они затрагивают компоненты, отвечающие за авторизацию и работу с базами данных. Подобные ошибки регулярно встречаются в корпоративных веб-приложениях и часто становятся мишенью автоматизированных атак. Отсутствие необходимости в аутентификации и возможность удалённой эксплуатации существенно упрощают задачу злоумышленнику. В сочетании с высокими привилегиями, которые может получить атакующий, эти уязвимости представляют серьёзную угрозу для целостности и конфиденциальности данных.

Для организаций, использующих Adobe Campaign Classic, важно не только установить патч, но и проверить, не было ли несанкционированного доступа к системе до обновления. Поскольку эксплуатация не требует взаимодействия с пользователем, следы атаки могут быть незаметны. Рекомендуется проанализировать журналы сервера и активность учётных записей, а также пересмотреть настройки прав доступа. В случае обнаружения подозрительной активности следует обратиться к специалистам по информационной безопасности.

Выпуск этого обновления напоминает о важности своевременного управления исправлениями в корпоративном программном обеспечении. Даже продукты, не находящиеся на переднем крае интернет-атак, могут содержать критические уязвимости, способные привести к полной компрометации системы. Регулярное обновление и мониторинг бюллетеней безопасности остаются основными мерами защиты от подобных угроз.

Ссылки

Комментарии: 0