Adobe пусна актуализация за сигурност от първа степен (Priority 1) за Adobe Campaign Classic след идентифицирането на три критични уязвимости, които биха могли да позволят на отдалечени атакуващи без удостоверяване да изпълняват произволен код.
Проблемите засягат локални (on-premises) инсталации на Adobe Campaign Classic версия 7.4.4 build 9400 и по-ранни за Windows и Linux. Бюлетинът за сигурност, проследяван като APSB26-134, е публикуван на 25 август 2026 г.
От Adobe заявиха, че не са запознати с експлоатация в реална среда на уязвимостите, адресирани в тази версия. Въпреки това, максималният CVSS резултат и мрежовите условия за атака правят незабавното отстраняване на уязвимостите от първостепенно значение.
Уязвимости в Adobe Campaign Classic
Засегнатите уязвимости са CVE-2026-76197, CVE-2026-76195 и CVE-2026-76193. Атакуващ може да експлоатира слабостите отдалечено по мрежата, без необходимост от идентификационни данни или взаимодействие с потребителя, и да причини сериозни щети върху поверителността, целостта и наличността.
Тези уязвимости за инжектиране на команди в операционната система възникват, когато дадено приложение не успее да обработи безопасно специални знаци или контролиран от атакуващия вход, преди да го предаде към команда на операционната система.
При успешна атака злонамерен субект може да инжектира команди, които се изпълняват в контекста на сигурността на процеса на Adobe Campaign Classic.
Третият проблем, CVE-2026-76193, е уязвимост за фалшифициране на заявки от страна на сървъра (SSRF), проследявана като CWE-918. SSRF слабостите могат да позволят на атакуващите да манипулират сървър да прави заявки от тяхно име.
В зависимост от функционалността и мрежовия достъп на засегнатото приложение, това може да изложи на риск вътрешни услуги, да осигури достъп до иначе недостъпни системи или да помогне в подготовката на вериги от атаки за изпълнение на код.
Adobe оценява тази уязвимост като критична и посочва, че тя също може да доведе до произволно изпълнение на код. Организациите използват Adobe Campaign Classic за управление и автоматизиране на маркетингови кампании в различни канали.
Компрометирането на изложена или недостатъчно сегментирана система може да създаде рискове извън самия сървър на приложението, включително неоторизиран достъп до данни за кампании, свързана инфраструктура, идентификационни данни и вътрешни мрежови ресурси.
Adobe пусна Adobe Campaign Classic v7 7.4.4 build 9401 за разрешаване на проблемите. Администраторите, работещи с build 9400 или по-ранна версия, трябва незабавно да надградят до коригираната версия и да потвърдят, че всички съответни инстанции под Windows и Linux са актуализирани.
Бюлетинът се отнася за изцяло локални внедрявания и за локалните компоненти на хибридни внедрявания. От Adobe заявиха, че хостваните от компанията среди вече са защитени и не изискват действия от страна на клиентите.
До завършване на инсталирането на корекциите за сигурност, специалистите по защита трябва да ограничат достъпа до интерфейсите на Campaign Classic, да ограничат излагането само до доверени мрежи, да преглеждат регистрационните файлове на приложенията и хостовете за необичайно изпълнение на процеси и да разследват неочаквани изходящи връзки, произхождащи от сървърите на Campaign Classic.