Восемнадцать уязвимостей в Adobe Campaign Classic получили критическую оценку и исправлены в сборке 7.4.4 build 9402. Десять проблем можно использовать удалённо, не имея учётной записи в системе и не дожидаясь действий пользователя. Восемь уязвимостей получили максимальные 10,0 балла по шкале CVSS. Затронуты полностью локальные установки платформы и локальные компоненты гибридных схем на Windows и Linux.
Детали уязвимостей
Campaign Classic служит рабочей средой для маркетинга. Через неё компании рассылают письма, хранят профили клиентов, ведут историю покупок и настраивают сценарии коммуникации с аудиторией. Внутри такой системы оседают персональные данные, сегменты базы, шаблоны сообщений и связи с внешними сервисами. Захват платформы открывает злоумышленнику не один сервер, а ключ к клиентской базе и к каналам рассылки, которые абоненты считают доверенными.
Набор проблем разнороден. В бюллетене APSB26-142 перечислены внедрение команд операционной системы, внедрение SQL-кода, внедрение кода, ошибки в проверке прав, недостаточная проверка входных данных и подделка запросов на стороне сервера. Последний класс уязвимостей, известный как SSRF (Server-Side Request Forgery, подделка запросов со стороны сервера), позволяет атакующему заставить приложение обратиться к внутренним ресурсам от своего имени. Такой приём часто становится первым шагом к разведке закрытого сегмента сети. Внедрение команд операционной системы, в свою очередь, даёт прямой доступ к оболочке сервера.
Часть уязвимостей описана как внедрение кода и внедрение команд с оценкой 10,0: среди них CVE-2026-82004, CVE-2026-73369, CVE-2026-84412 и CVE-2026-89275. Для семи проблем с максимальным баллом Adobe указывает выполнение произвольного кода как возможное последствие. Уязвимость CVE-2026-75703 отнесена к тому же уровню, но её результат иной - отказ в обслуживании, то есть вывод приложения из строя. Ещё одна группа проблем, включая CVE-2026-83660 и CVE-2026-82443, связана с подделкой запросов со стороны сервера и позволяет обойти защитные механизмы или прочитать файлы на диске сервера. Часть уязвимостей требует наличия низкопривилегированной учётной записи, но это ограничение мало что меняет: внутренний пользователь с обычными правами получает возможность выполнить код.
Суммарный эффект от эксплуатации выглядит так: выполнение произвольного кода, повышение привилегий, обход защитных механизмов, чтение файловой системы и отказ в обслуживании. Комбинация первых двух пунктов означает полный контроль над узлом, где развёрнута платформа. Дальше атакующий может закрепиться в инфраструктуре, развернуть боковое перемещение к соседним системам и подготовить почву для эксфильтрации данных. Отдельного упоминания заслуживает риск для маркетинговых рассылок: получив контроль над платформой, злоумышленник способен отправлять письма от имени компании, что бьёт по репутации и создаёт почву для целевого фишинга против её клиентов и партнёров.
Adobe не располагает данными об эксплуатации этих уязвимостей в реальных атаках. Оценка правдоподобности угрозы при этом остаётся высокой. Публичный бюллетень с техническими деталями и максимальными оценками CVSS обычно служит сигналом для исследователей и злоумышленников одновременно. Практика последних лет показывает, что между раскрытием подобных наборов уязвимостей и появлением рабочих эксплойтов проходит немного времени. Развёрнутые в интернете панели Campaign Classic легко находятся через поисковые системы, поэтому окно между публикацией бюллетеня и попытками взлома оказывается коротким.
Исправление доступно с 8 сентября 2026 года. Владельцам локальных установок и операторам гибридных схем нужно обновить платформу до версии 7.4.4 build 9402. Облачные среды, которые обслуживает сама Adobe, уже получили необходимые правки, и клиентам там ничего делать не нужно. Есть нюанс, о котором стоит знать: из-за особенностей развёртывания в облаке номер сборки у части арендаторов остался прежним. Интерфейс может по-прежнему показывать build 9401, хотя уязвимости уже закрыты. Ориентироваться в такой ситуации следует на уведомление от поставщика, а не на цифру в строке версии.
Отдельный повод для внимания - изменение в политике присвоения идентификаторов. С 11 августа 2026 года Adobe может выдавать один номер CVE на несколько внутренне найденных уязвимостей, если они совпадают по уровню опасности и категории ошибки и закрыты системной правкой. Для администраторов это означает, что за одним идентификатором способна скрываться не одна дыра, а серия родственных проблем. Оценка риска по количеству CVE в бюллетене перестаёт работать как ориентир.
Маркетинговые платформы давно перестали быть вспомогательным инструментом и превратились в хранилище клиентских данных с широкими правами доступа к внешним сервисам. Именно поэтому ошибки в них дают такой размах: одна уязвимость открывает путь и к инфраструктуре компании, и к её коммуникациям с клиентами. Плановое обновление до актуальной сборки здесь не формальность, а способ удержать этот периметр закрытым. Тем, кто отложил установку исправлений до следующего окна обслуживания, разумно пересмотреть график: разрыв между публикацией бюллетеня и первыми попытками эксплуатации измеряется днями, а не месяцами.
Ссылки