В Adobe Campaign Classic обнаружили несколько критических уязвимостей, которые позволяют удалённо выполнить произвольный код. Все проблемы получили максимальные 10 баллов по шкале CVSS. Они затрагивают версии v7 до 7.4.4 build 9400 на Windows и Linux. Эксплуатация не требует учётной записи или участия пользователя, поэтому риск атаки особенно высок. Бюллетень безопасности Adobe получил идентификатор APSB26-134.
Детали уязвимостей
Adobe Campaign Classic - это платформа для планирования и запуска маркетинговых кампаний. С её помощью компании создают рассылки, управляют сегментацией аудитории и анализируют отклики. Система работает на сервере и обычно имеет доступ к внутренним базам данных и другим сервисам. По этой причине выполнение произвольного кода в ней может привести к компрометации всей маркетинговой инфраструктуры и утечке персональных данных клиентов. Кроме того, атакующий может использовать сервер как отправную точку для проникновения в другие системы организации. Такие платформы часто интегрируются с CRM-системами и внешними сервисами рассылок.
В бюллетене перечислены три уязвимости. Две из них, включая CVE-2026-76197, относятся к внедрению системных команд. Это значит, что злоумышленник может отправить серверу специально сформированный запрос. В результате операционная система исполнит команды атакующего. Третья, CVE-2026-76193, относится к подделке серверных запросов, которую часто обозначают аббревиатурой SSRF. В этом случае сервер по указанию злоумышленника обращается к внутренним ресурсам сети. Конечный эффект тот же - выполнение произвольного кода. Причина всех проблем в неправильной обработке специальных символов и отсутствии проверки адресов, на которые сервер отправляет запросы.
Все три проблемы эксплуатируются удалённо. Для этого не нужны права на сервере и действия жертвы. Отправка нескольких запросов может привести к полной компрометации системы. Причём у SSRF есть дополнительный риск: с его помощью атакующий может получить доступ к внутренним серверам, которые не публикуются в интернете. Это позволяет развивать атаку за пределы первоначально уязвимого компонента. Следовательно, даже если сервер Campaign Classic изолирован, остальная сеть может оказаться под угрозой.
Сценарий атаки может выглядеть так. Злоумышленник отправляет на сервер HTTP-запрос со специальными полями, в которых содержатся команды операционной системы. Сервер, не проводя должной очистки, передаёт эти команды в оболочку. Другой вариант - подделка запросов. Атакующий указывает серверу адрес внутреннего ресурса, например базы данных или служебного API. Сервер выполняет этот запрос, и злоумышленник получает данные или расширяет атаку внутри сети.
Для злоумышленников такие системы представляют особый интерес, поскольку в них хранятся данные клиентов и история коммуникаций. Компрометация Campaign Classic может привести не только к утечке конфиденциальной информации, но и к использованию платформы для отправки вредоносных рассылок от имени компании. Это наносит ущерб репутации и может повлечь юридические последствия, особенно в регионах со строгим регулированием персональных данных. Кроме того, атакующий может манипулировать содержимым рассылок, направляя пользователям вредоносные ссылки.
Adobe не сообщает о случаях эксплуатации этих уязвимостей в реальных атаках. Вместе с тем максимальный балл CVSS и отсутствие аутентификации делают их привлекательными для злоумышленников. После публикации технических деталей эксплуатацию обычно воспроизводят достаточно быстро. Поэтому промедление с обновлением напрямую увеличивает вероятность взлома. Организациям стоит рассматривать этот бюллетень как сигнал к немедленным действиям, а не как формальность.
Обновление выпущено для версии 7.4.4 build 9401. Adobe присвоила ему приоритет 1, то есть обязательное для немедленного применения. Особенность бюллетеня в том, что исправление требуется только полностью локальным инсталляциям и локальным компонентам гибридных развёртываний. Облачные экземпляры Adobe уже исправлены, и клиентам не нужно ничего делать. Пользователям важно понимать, относится ли их среда к локальному типу, иначе можно пропустить необходимое обновление. Для облачных клиентов компания уже применила исправление на своей стороне, однако локальные инсталляции требуют ручного обновления. Это делает их более уязвимыми, если администраторы не следят за бюллетенями.
Пользователям локальных версий следует как можно скорее обновиться до сборки 9401. Проверить текущую версию можно в интерфейсе администратора или через файлы сборки. Также стоит провести аудит сетевых подключений сервера и определить, какие внутренние системы доступны с него. В случае эксплуатации SSRF злоумышленник может получить доступ к этим системам, даже если они не публикуются в интернете. Дополнительно рекомендуется ограничить исходящие соединения сервера с помощью межсетевых экранов и сегментации сети. Это снизит последствия возможного взлома, даже если уязвимость будет использована до установки обновления. Помимо этого, стоит включить журналирование запросов к серверу и проверять логи на признаки аномальной активности. Рекомендуется также проверить логи на предмет подозрительных запросов, связанных с командными оболочками или обращениями к внутренним адресам.
Ситуация показывает, что даже в зрелых корпоративных продуктах могут присутствовать проблемы с проверкой входных данных. Три уязвимости с максимальным баллом в одном релизе - это сигнал о необходимости пересмотреть процессы управления исправлениями в ИТ-инфраструктуре. Компаниям, которые используют Adobe Campaign Classic, стоит не только установить обновление, но и усилить мониторинг событий безопасности вокруг этой платформы. Регулярное отслеживание бюллетеней Adobe и быстрая установка исправлений остаются основным способом защиты от подобных угроз. Подобные проблемы в продуктах Adobe возникают регулярно, поэтому важно выстроить процесс регулярной проверки обновлений и заранее планировать тестирование критических патчей.
Ссылки