Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Adobe Campaign Classic: krytyczne RCE bez logowania w CVE-2026-48449

Adobe naprawiło w Campaign Classic błędy RCE o CVSS 10.0 i odczytu plików przez SQL injection. Wyjaśniamy, które wdrożenia trzeba pilnie zaktualizować.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
1 sierpnia 2026
CZAS CZYTANIA
11 min czytania
TEMAT
Podatności i CVE
Adobe Campaign Classic: krytyczne RCE bez logowania w CVE-2026-48449

Adobe zaktualizowało biuletyn dla Campaign Classic v7, opisując dwie podatności istotne dla systemu, który łączy dane klientów, automatyzację kampanii i kanały komunikacji. CVE-2026-48449 otrzymała CVSS 10.0, ponieważ nieuwierzytelniony napastnik może doprowadzić do wykonania kodu. CVE-2026-48448 pozwala zdalnie odczytywać pliki przez SQL injection i ma CVSS 8.6.

Najważniejsze operacyjne rozróżnienie dotyczy modelu hostingu. Problem obejmuje w pełni lokalne wdrożenia oraz lokalne komponenty środowisk hybrydowych. Adobe poinformowało, że naprawiło środowiska hostowane przez siebie i ich klienci nie muszą podejmować dodatkowej czynności dla tej poprawki.

Co dokładnie potwierdza Adobe

W biuletynie APSB26-114, opublikowanym 29 lipca i zaktualizowanym 30 lipca, Adobe wymienia:

CVEKlasa błęduCVSSSkutek
CVE-2026-48449nieprawidłowa autoryzacja10.0dowolne wykonanie kodu
CVE-2026-48448SQL injection8.6dowolny odczyt systemu plików

Obie podatności można wykorzystać przez sieć, bez uprawnień i bez interakcji użytkownika. CVE-2026-48449 ma wektor AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, czyli niską złożoność, zmianę zakresu bezpieczeństwa i wysoki wpływ na poufność, integralność oraz dostępność.

Adobe nie znało przypadków wykorzystania tych błędów w realnych atakach w chwili publikacji biuletynu. Brak potwierdzonej eksploatacji nie jest jednak powodem do spokojnego okna zmian: producent nadał aktualizacji Priority 1, najwyższy priorytet w swoim systemie.

Które wersje i architektury są narażone

Podatny jest Adobe Campaign Classic v7 w wersji 7.4.3 build 9397 i wcześniejszych na Windows oraz Linux. Poprawki zawiera build 9398.

Zespół powinien ustalić więcej niż numer widoczny w panelu:

  • czy instancja jest całkowicie on-premises, hybrydowa czy hostowana przez Adobe;
  • które komponenty hybrydy działają lokalnie;
  • czy publiczny reverse proxy, load balancer albo WAF kieruje ruch do Campaign;
  • czy serwery aplikacyjne, marketingowe i wykonawcze mają tę samą wersję;
  • czy zapasowy węzeł lub obraz odtworzeniowy nie zawiera starszego buildu.

W środowisku hybrydowym odpowiedzialność nie jest jednolita. Naprawa części Adobe nie aktualizuje automatycznie lokalnego komponentu klienta.

Dlaczego Campaign jest atrakcyjnym celem

Platforma kampanii marketingowych przetwarza profile klientów, segmenty, historię kontaktu, szablony wiadomości i dane integracyjne. Często komunikuje się także z CRM, hurtownią danych, serwerami poczty, usługami plikowymi i API.

RCE na takim systemie nie ogranicza się do jednego procesu. Może dać napastnikowi:

  • dostęp do danych odbiorców i segmentów;
  • możliwość zmiany treści kampanii lub linków;
  • poświadczenia integracji;
  • punkt wejścia do sąsiednich systemów;
  • wiarygodny kanał phishingowy korzystający z legalnej domeny marki;
  • możliwość przerwania wysyłek albo utraty integralności raportów.

To analiza możliwego wpływu, nie stwierdzenie, że wszystkie te skutki wystąpiły. Ich realność zależy od uprawnień usługi, segmentacji i sekretów dostępnych na danej instancji.

RCE i odczyt plików tworzą wspólny problem

Dwie podatności trzeba oceniać jako jeden obszar ryzyka. Odczyt plików może ujawnić konfigurację, klucze i dane dostępowe. RCE pozwala zmieniać stan systemu, utrzymywać dostęp albo wykorzystać zaufanie integracji. Nawet po poprawieniu błędu napastnik może zachować skradzione poświadczenie.

Dlatego zamknięcie ekspozycji obejmuje trzy równoległe działania:

  1. wdrożenie buildu 9398;
  2. sprawdzenie, czy błąd mógł zostać wykorzystany;
  3. unieważnienie sekretów, które instancja przechowywała lub mogła odczytać.

Sam WAF może ograniczyć część ruchu, ale nie powinien zastępować aktualizacji. Reguła filtrująca opiera się na znanych wzorcach, podczas gdy błąd autoryzacji i SQL injection mogą mieć więcej niż jedną reprezentację żądania.

Bezpieczny plan aktualizacji

Przed zmianą wykonaj kopię wymaganych danych i konfiguracji, ale nie klonuj bezrefleksyjnie całej potencjalnie naruszonej maszyny do przyszłej produkcji. Zapisz numer bieżącego buildu, listę węzłów i czas rozpoczęcia prac.

Następnie:

  • pobierz poprawkę przez oficjalny kanał Adobe;
  • zweryfikuj integralność pakietu;
  • zaktualizuj każdy lokalny węzeł Campaign Classic;
  • zrestartuj wymagane usługi i potwierdź aktywny build;
  • przetestuj wysyłkę, przetwarzanie workflow i kluczowe integracje;
  • sprawdź, czy ruch nie trafia do pominiętego starego węzła;
  • udokumentuj wyjątki i właściciela terminu ich usunięcia.

Jeżeli poprawka nie może wejść natychmiast, ogranicz dostęp sieciowy do zaufanych źródeł, wyłącz zbędne interfejsy publiczne i wzmocnij monitoring. To redukcja ekspozycji, nie pełna naprawa.

Dochodzenie po aktualizacji

Zakres logów zależy od architektury, dlatego koreluj:

  • logi reverse proxy, WAF i load balancera;
  • logi webowe i aplikacyjne Campaign;
  • zapytania bazy oraz błędy SQL;
  • utworzenie procesów, usług i zadań na serwerze;
  • zmiany plików, szablonów, workflow i kont;
  • użycie poświadczeń integracji pochodzących z instancji;
  • nietypowe eksporty profili lub wzrost wolumenu danych.

Nie ograniczaj wyszukiwania do identyfikatorów CVE. Szukaj efektów: anonimowych żądań do wrażliwych funkcji, błędów parsera zapytań, odczytów nietypowych plików, procesów potomnych usługi Campaign i połączeń wychodzących, których nie ma w normalnym profilu.

Co zrobić z poświadczeniami

Poziom rotacji powinien odpowiadać temu, co proces Campaign mógł odczytać. Typowy zakres obejmuje:

  • konta bazy i hurtowni danych;
  • klucze SMTP oraz API dostawcy komunikacji;
  • sekrety CRM i integracji marketingowych;
  • konta serwisowe systemu operacyjnego;
  • certyfikaty, klucze SSH i tokeny automatyzacji;
  • hasła administratorów przechowywane w konfiguracji.

Rotację wykonuj w kontrolowanej kolejności, aby nie utracić telemetrii i nie zatrzymać krytycznych procesów bez planu. Jednocześnie nie czekaj na stuprocentowy dowód odczytu konkretnego sekretu, jeśli system był publicznie osiągalny i brakuje pełnych logów.

Fakty a wnioski Breachroad

Adobe potwierdza wersje, dwie klasy podatności, brak wymaganych uprawnień i interakcji, skutki, priorytet aktualizacji oraz brak znanych ataków w chwili wydania biuletynu. Producent rozróżnia też środowiska hostowane od lokalnych i hybrydowych.

Breachroad wnioskuje, że ryzyko biznesowe jest większe niż techniczny opis „RCE na serwerze”, ponieważ przejęta platforma kampanii może łączyć poufne dane z zaufanym kanałem komunikacji. Po patchu trzeba więc sprawdzić integralność treści, integracji i tożsamości, a nie tylko dostępność usługi.

Szkolenia cyberbezpieczeństwa dla administratorów i zespołów marketingowych pomagają połączyć reakcję techniczną z ochroną procesów komunikacji. Audyt bezpieczeństwa IT może zweryfikować wersje, segmentację, sekrety, logowanie i zasięg integracji Campaign.

UDOSTĘPNIJ / KOPIUJ