Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Adobe закрыла максимально опасную уязвимость в Campaign Classic (CVSS 10.0)

2 августа 2026·6 мин чтения
CVE-2026-48449APSB26-114
Adobe закрыла максимально опасную уязвимость в Campaign Classic (CVSS 10.0)

Коротко о главном

Adobe выпустила внеплановое обновление безопасности APSB26-114 для платформы маркетинга Campaign Classic, закрывающее уязвимость CVE-2026-48449 с максимальной оценкой CVSS 10.0. Это ошибка контроля доступа (incorrect authorization), которая позволяет выполнить произвольный код удалённо и без участия пользователя. Патч поднимает Campaign Classic v7 до сборки 7.4.3 build 9398 (Windows и Linux); Adobe сообщает, что случаев эксплуатации в дикой природе пока не зафиксировано. Если у вас развёрнут Campaign Classic — обновляйтесь немедленно и не ждите планового окна.

Оценка 10.0 — редкость: она означает удалённый вектор, низкую сложность атаки, отсутствие требований к привилегиям и полную компрометацию системы. Для платформы, которая по определению хранит клиентские базы, сегменты и историю рассылок, это не абстрактный «выход за пределы» — это прямой путь к персональным данным.

Тем же обновлением закрыта и вторая уязвимость — CVE-2026-48448 (CVSS 8.6), SQL-инъекция, ведущая к произвольному чтению файлов на сервере. Если проектирование безопасной архитектуры или тестирование и контроль качества ПО у вас на стороне подрядчика, стоит уже сегодня свериться, что процесс обновления рантайма прописан и управляем, а не разбирается вручную по факту инцидента.

Что произошло

30 июля 2026 года Adobe опубликовала бюллетень APSB26-114, а профильные издания разобрали его 1 августа. В центре внимания — CVE-2026-48449: некорректная авторизация в Campaign Classic, при которой атакующий добивается «выполнения произвольного кода в контексте текущего пользователя без какого-либо взаимодействия с пользователем». Отсутствие требования к действиям жертвы и к предварительным привилегиям — именно то, что даёт балл 10.0 по CVSS.

Уязвимости подвержены сборки Adobe Campaign Classic v7 вплоть до 7.4.3 build 9397 включительно. Исправление доступно в сборке 7.4.3 build 9398 для Windows и Linux. Adobe присвоила обновлению приоритет и подчеркнула, что не осведомлена об активной эксплуатации на момент выхода бюллетеня — но это не повод откладывать: публичное раскрытие максимально опасной RCE обычно сокращает срок до появления рабочего эксплойта до считанных дней.

Технические детали

Разберём обе уязвимости из бюллетеня по существу, без домыслов о деталях, которые Adobe не раскрыла.

CVE-2026-48449 — некорректная авторизация (класс CWE «Incorrect Authorization»), приводящая к произвольному выполнению кода. CVSS 10.0. Вектор — сетевой, сложность низкая, привилегии и взаимодействие пользователя не требуются, воздействие на конфиденциальность, целостность и доступность — высокое. Это и есть каноничная «дыра», которую сканеры и злоумышленники находят первой.

CVE-2026-48448 — SQL-инъекция (CVSS 8.6) с последствием в виде произвольного чтения файлов. Отдельно она уже критична для системы, хранящей маркетинговые данные, а в связке с RCE даёт атакующему и разведку по файловой системе, и точку исполнения кода. Обе закрываются одним обновлением до build 9398, поэтому дробить установку смысла нет.

Кто в зоне риска

Прежде всего — организации, у которых Campaign Classic развёрнут в self-hosted или гибридном режиме и чей интерфейс управления так или иначе достижим по сети. Campaign Classic — это корпоративная платформа кросс-канальных кампаний: она аккумулирует профили клиентов, поведенческие сегменты, историю коммуникаций. Компрометация такого сервера — это не только выполнение кода, но и потенциальная утечка персональных данных со всеми вытекающими обязательствами по 152-ФЗ в России и по GDPR для тех, кто работает с рынком ЕС.

Отдельно стоит проверить периметр: сервер Campaign, доступный из интернета без строгой сегментации, превращает уязвимость с баллом 10.0 в прямой риск для всей инфраструктуры. Если у вас нет полной карты того, какие корпоративные сервисы «смотрят наружу», это ровно тот случай, ради которого существует регулярный аудит поверхности атаки.

Что делать прямо сейчас

Обновитесь до Campaign Classic 7.4.3 build 9398. Это единственное полноценное устранение обеих уязвимостей; временных обходных путей Adobe не предлагает.

Проверьте текущую сборку. Всё, что 7.4.3 build 9397 и ниже по ветке v7, уязвимо — зафиксируйте номер сборки до и после установки патча.

Ограничьте сетевой доступ к панели управления Campaign. Пока патч не установлен и верифицирован, интерфейс не должен быть доступен из недоверенных сетей — сегментация снижает риск, но не заменяет обновление.

Просмотрите логи на аномалии. Хотя активной эксплуатации не зафиксировано, стоит проверить журналы сервера на подозрительные запросы к эндпоинтам управления и необъяснимую активность процессов.

Внесите обновление рантайма в регламент. Инциденты такого класса — аргумент за то, чтобы патч-менеджмент корпоративных платформ был процессом, а не разовой реакцией. Если инфраструктуру или бэкенд-интеграции ведёт внешняя команда, зафиксируйте зону ответственности за мониторинг бюллетеней и сроки установки критических патчей.

Более широкий контекст

Это уже не первый максимально опасный бюллетень Adobe за короткий период: месяцем ранее вендор закрывал серию уязвимостей уровня CVSS 10.0 в ColdFusion и Campaign. Повторяющиеся «десятки» в зрелых корпоративных продуктах — сигнал не столько о конкретном вендоре, сколько о том, что легаси-рантаймы и платформы, накопившие годы функциональности, остаются приоритетной мишенью. Для команд вывод практичный: критичные к данным системы нужно держать на поддерживаемых версиях, а план миграции с устаревших рантаймов — иметь заранее, а не собирать под давлением следующего бюллетеня. Тем, кто пересматривает архитектуру таких систем, полезно закладывать безопасность и обновляемость ещё на этапе проектирования и разработки, а не патчить постфактум.

Часто задаваемые вопросы

Насколько это опасно? Оценка CVSS 10.0 — максимальная. CVE-2026-48449 позволяет удалённо выполнить произвольный код без привилегий и без действий пользователя, то есть полностью скомпрометировать сервер Campaign Classic. Это верхняя граница шкалы серьёзности.

Эксплуатируется ли уязвимость уже сейчас? На момент выхода бюллетеня APSB26-114 Adobe заявила, что не осведомлена об эксплуатации в дикой природе. Однако после публичного раскрытия критической RCE окно до появления эксплойта обычно короткое, поэтому обновляться нужно немедленно.

Какая версия исправляет проблему? Adobe Campaign Classic v7 сборки 7.4.3 build 9398 для Windows и Linux. Всё, что 7.4.3 build 9397 и ниже, уязвимо.

Что ещё закрыто этим обновлением? Помимо CVE-2026-48449, устранена CVE-2026-48448 — SQL-инъекция уровня CVSS 8.6, дающая произвольное чтение файлов на сервере. Обе уязвимости закрываются одним патчем.

Источники

Adobe Security Bulletin APSB26-114 — Security update available for Adobe Campaign Classic, 30 июля 2026 года (первоисточник).

The Hacker News — Adobe Campaign Classic CVSS 10.0 Flaw Could Run Code Without User Interaction, 1 августа 2026 года.

GBHackers — Critical Adobe Campaign Flaw Lets Attackers Execute Arbitrary Code, 2026.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по безопасности или разработка под задачу — обсудим проект.