Adobe закрыла критическую уязвимость Campaign Classic, допускавшую выполнение кода без участия пользователя

Adobe 1 августа 2026 года выпустила обновление для Adobe Campaign Classic, закрывающее CVE-2026-48449 с максимальной оценкой CVSS 10.0. Ошибка авторизации позволяла выполнять произвольный код в контексте текущего пользователя без каких-либо действий с его стороны.
Почему обновление нельзя откладывать
Campaign Classic используется для автоматизации корпоративного маркетинга и работает с клиентскими данными, сегментами аудитории и кампаниями. Выполнение кода на таком сервере создаёт риск компрометации системы и связанных с ней процессов.
В том же обновлении устранена CVE-2026-48448 с оценкой CVSS 8.6. SQL-инъекция могла привести к произвольному чтению файлов. Adobe не располагает сведениями об эксплуатации обеих уязвимостей в реальных атаках, но отсутствие пользовательского взаимодействия у CVE-2026-48449 повышает срочность установки патча.
Какие версии и продукты исправлены
Обе уязвимости Campaign Classic устранены в ACC v7 версии 7.4.3 build 9398 для Windows и Linux. Организациям следует проверить фактическую сборку на серверах, а не ограничиваться номером основной версии продукта.
«Обновление устраняет критические уязвимости, которые могли привести к выполнению произвольного кода и произвольному чтению файловой системы», — сообщила Adobe.
Отдельно компания обновила Adobe Bridge, закрыв восемь уязвимостей: CVE-2026-48395, CVE-2026-48396, CVE-2026-48390, CVE-2026-48391, CVE-2026-48374, CVE-2026-48392, CVE-2026-48393 и CVE-2026-48394. Их оценки составляют от 7.8 до 8.6. Ошибки связаны с недоверенными путями поиска, некорректной авторизацией, обходом путей и записью за границами буфера; последствия включают выполнение кода и повышение привилегий.
Для бизнеса практический приоритет — инвентаризировать установки Campaign Classic и Bridge, обновить ACC до build 9398 и проконтролировать развёртывание патчей. После установки стоит проверить журналы доступа и необычные операции с файлами: публичное исправление даёт атакующим ориентир для анализа уязвимых версий.

