Adobe выпустила обновления безопасности для Campaign Classic (ACC) — корпоративной платформы автоматизации маркетинга. Главная находка получила максимальную степень критичности: уязвимость позволяет выполнять произвольный код в контексте текущего пользователя без какого-либо взаимодействия с жертвой.
Проблема отслеживается как CVE-2026-48449 и оценена в 10,0 балла по шкале CVSS. Adobe описывает её как некорректную авторизацию (incorrect authorization). Второе исправление — CVE-2026-48448 (8,6 балла) — устраняет SQL-инъекцию, открывающую путь к произвольному чтению файлов.
В бюллетене Adobe говорится: «Это обновление устраняет критические уязвимости, которые могут привести к выполнению произвольного кода и произвольному чтению файловой системы». В момент выхода обновления признаков эксплуатации в дикой природе, по заявлению компании, не обнаружено.
Обе уязвимости закрыты в версии ACC v7: 7.4.3 build 9398 для Windows и Linux.
Отдельно Adobe выпустила патчи для восьми критических уязвимостей в Adobe Bridge, которые ведут к повышению привилегий или выполнению кода:
- CVE-2026-48395 (8,6) — ненадёжный путь поиска библиотек, ведёт к выполнению произвольного кода;
- CVE-2026-48396 (8,6) — некорректная авторизация, ведёт к выполнению произвольного кода;
- CVE-2026-48390 (8,6) — некорректная авторизация, ведёт к повышению привилегий;
- CVE-2026-48391 (8,2) — ненадёжный путь поиска библиотек, ведёт к выполнению произвольного кода;
- CVE-2026-48374 (7,8) — обход пути (path traversal), ведёт к выполнению произвольного кода;
- CVE-2026-48392 (7,8) — запись за границами буфера, ведёт к выполнению произвольного кода;
- CVE-2026-48393 (7,8) — запись за границами буфера, ведёт к выполнению произвольного кода;
- CVE-2026-48394 (7,8) — запись за границами буфера, ведёт к выполнению произвольного кода.
Часть находок принадлежит исследователю Kieran («kaiksi»): CVE-2026-48390, CVE-2026-48391, CVE-2026-48395, CVE-2026-48396 и CVE-2026-48374. Ещё три записал исследователь под псевдонимом «yjdfy» — CVE-2026-48392, CVE-2026-48393 и CVE-2026-48394.
Всего в этом цикле обновлений закрыто девять уязвимостей в двух продуктах: две в Campaign Classic и восемь в Bridge. Оценки остальных проблем в Bridge — от 7,8 до 8,6 балла; максимальные 10,0 балла получила только уязвимость в ACC, для эксплуатации которой не требуется взаимодействие с пользователем.
Максимальный балл CVSS у первой уязвимости объясняется тем, что для атаки не нужен ни один клик со стороны пользователя. Adobe рекомендует применять последние обновления для оптимальной защиты. Для корпоративных платформ автоматизации маркетинга, которые обрабатывают данные клиентов и кампаний, установка патча при выходе бюллетеня — стандартная первоочередная задача.
Источник: thehackernews.com