Adobe закрыла уязвимость с максимальным баллом CVSS 10.0 в Campaign Classic

· Безопасность
Дефект в маркетинговой платформе Adobe Campaign Classic позволяет выполнить произвольный код без какого-либо взаимодействия с пользователем. Обновления также устраняют серию критических брешей в Adobe Bridge.

cover.svg

Компания Adobe выпустила обновления безопасности, закрывающие уязвимость максимальной степени опасности в Campaign Classic (ACC) — корпоративной платформе автоматизации маркетинга. Проблема, получившая идентификатор CVE-2026-48449, оценена в 10.0 балла по шкале CVSS.

Выполнение кода без единого клика

Уязвимость описана как случай некорректной авторизации, приводящий к выполнению произвольного кода в контексте текущего пользователя. Ключевая деталь, из-за которой брешь и получила предельный балл, — для атаки не требуется никакого взаимодействия со стороны жертвы.

Вместе с ней устранён ещё один серьёзный дефект — CVE-2026-48448 (CVSS 8.6). Это SQL-инъекция, которая открывает возможность чтения произвольных файлов. Обе проблемы исправлены в версии ACC v7: 7.4.3, сборка 9398, для Windows и Linux. По словам Adobe, признаков эксплуатации этих уязвимостей в реальных атаках пока не зафиксировано.

Восемь критических брешей в Adobe Bridge

Отдельным пакетом обновлений Adobe закрыла восемь критических уязвимостей в графическом менеджере Adobe Bridge. Они ведут к повышению привилегий и выполнению произвольного кода, а их оценки лежат в диапазоне от 7.8 до 8.6 балла. Среди причин — использование недоверенного пути поиска, некорректная авторизация, обход каталога (path traversal) и запись за пределами выделенного буфера.

Пять из этих находок — CVE-2026-48390, 48391, 48395, 48396 и 48374 — Adobe приписала исследователю Кирану под псевдонимом «kaiksi». Ещё три уязвимости, связанные с записью за границами буфера (CVE-2026-48392, 48393 и 48394), обнаружил специалист под ником «yjdfy».

Пользователям всех перечисленных продуктов рекомендуется как можно скорее установить актуальные обновления для оптимальной защиты.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.