Внедрение SQL-кода и подделка запросов на стороне сервера в Adobe Campaign Classic позволяют запустить произвольный код и обойти защиту

vulnerability

В маркетинговой платформе Adobe Campaign Classic обнаружены пять уязвимостей. Четыре из них позволяют удалённо выполнить произвольный код, ещё одна даёт обойти ограничения безопасности. Проблемы затрагивают сборки вплоть до 7.4.4 build 9401. Производитель подтвердил их наличие и подготовил исправление. Версии новее указанной сборки этих уязвимостей не содержат. Платформа служит для планирования и проведения маркетинговых кампаний, поэтому её разворачивают в компаниях с большими клиентскими базами и сложной инфраструктурой.

Детали уязвимостей

Природа ошибок различается. Две уязвимости связаны с серверной фальсификацией запросов (SSRF, подделка запроса на стороне сервера). Такая ошибка заставляет сервер обратиться к произвольному адресу, в том числе к ресурсам внутренней сети. Ещё одна уязвимость возникает из-за непринятия мер по защите структуры SQL-запроса. Проще говоря, речь о внедрении SQL-кода. Оставшиеся две относятся к внедрению кода и к недостаточной проверке входных данных. Каждая из них так или иначе приводит к запуску чужого кода на сервере.

Выполнение произвольного кода означает, что нарушитель запускает на сервере свои команды и программы. Из этого следует доступ к базе получателей рассылок, к настройкам интеграций и к учётным данным сервисов. Злоумышленник может изменить содержимое писем, перенаправить рассылку или закрепиться в системе надолго. Внедрение SQL-кода позволяет читать и править содержимое базы данных напрямую. Такой доступ иногда обходит и проверку подлинности.

Одна из уязвимостей (CVE-2026-83660) не требует учётной записи. Нарушитель действует по сети и обходит ограничения безопасности без входа в систему. Остальные проблемы эксплуатируются при наличии учётной записи с низкими правами. Такой доступ получить несложно, например у сотрудника маркетингового отдела. Поэтому низкий порог входа расширяет круг тех, кто способен провести атаку. Уязвимость внедрения кода (CVE-2026-89276) связана с неверным управлением генерацией кода. Она позволяет подменить логику приложения.

Оценки опасности у всех пяти проблем близки. По версии CVSS 3.1 базовая оценка достигает 9,9 из 10. По более старой версии CVSS 2.0 оценки лежат в диапазоне от 8,7 до 9,0. Банк данных угроз безопасности информации относит проблемы к критическому уровню. Вектор атаки сетевой, сложность эксплуатации низкая. Показатель смены области действия указывает, что последствия выходят за пределы уязвимого компонента и затрагивают смежные сервисы. Разрыв между оценками двух версий CVSS стоит пояснить. Старая версия учитывала необходимость учётной записи иначе, поэтому давала более скромный балл. Новая версия строже оценивает смену области действия. Для администратора важнее другое: все пять уязвимостей закрыты одной сборкой. Значит, отдельного планирования для каждой из них не требуется.

Практический риск связан с тем, какие сведения хранит платформа. В Adobe Campaign Classic лежат базы получателей, история рассылок и параметры связи с внешними системами. Код на сервере открывает доступ ко всему этому. Кроме того, платформу можно использовать для дальнейших атак на внутреннюю сеть. Через SSRF нарушитель изучает внутренние адреса и ищет открытые интерфейсы. Затем он применяет против них вторую уязвимость. Сведений о реальных атаках пока нет. Данные о наличии готовых эксплойтов уточняются. Дата выявления - 22 сентября 2026 года.

Под угрозой находятся организации, которые используют платформу для рассылок. Это ритейл, банки, телеком, страховые компании и государственные структуры. Многие разворачивают Adobe Campaign Classic в собственном контуре или в частном облаке. В таком случае установка исправлений целиком на стороне заказчика, а не поставщика. Публичный адрес интерфейса управления повышает риск, поскольку атаку можно начать из любой точки сети.

Классы ошибок, к которым относятся эти уязвимости, давно освоены злоумышленниками. Внедрение SQL-кода и подделка запросов на стороне сервера регулярно встречаются в публичных базах уязвимостей. Готовые инструменты для их поиска доступны широкому кругу лиц. Поэтому даже без сведений о применении здесь разумно исходить из того, что техническая возможность атаки есть.

Исправление доступно. Производитель рекомендует обновить платформу до сборки новее 7.4.4 build 9401. Организациям стоит сверить установленную версию со списком уязвимых. Если обновление откладывается, доступ к интерфейсу управления ограничивают доверенными адресами. Полезно также просмотреть журналы на предмет обращений сервера к необычным внутренним адресам. Такие записи могут указывать на попытки эксплуатации SSRF-уязвимостей. Отдельного контроля требуют учётные записи с широкими правами.

Маркетинговые и аналитические платформы давно стали частью корпоративной инфраструктуры. Они обрабатывают персональные данные и связаны с десятками внутренних сервисов. Ошибки класса инъекций остаются одним из самых частых источников проблем в веб-приложениях. Производители закрывают их быстро, но промежуток между публикацией исправления и установкой растягивается на месяцы. Именно в этот период системы наиболее уязвимы. Ответственность за обновление лежит на владельце инфраструктуры, а не на поставщике.

Ссылки

Комментарии: 0