Adobe retter kritisk hull med verdi 10,0 i Campaign Classic
Adobe publiserte 29. juli 2026 sikkerhetsvarselet APSB26-114 for Adobe Campaign Classic, plattformen virksomheter bruker til å styre og automatisere kampanjer mot kunder på tvers av kanaler. Varselet retter to sårbarheter. CVE-2026-48449 er feil autorisasjon med CVSS-verdi 10,0, og kan gi en angriper uten pålogging mulighet til å kjøre vilkårlig kode. CVE-2026-48448 er en SQL-injeksjon med verdi 8,6, som kan gi en angriper uten pålogging lesetilgang til filer. Varselet gjelder rene lokale installasjoner og de lokale delene av delte oppsett, i versjon 7.4.3 bygg 9397 eller eldre, og rettelsen ligger i bygg 9398. Adobe oppgir at instanser selskapet drifter selv allerede er rettet, og at selskapet ikke kjente til utnyttelse da varselet ble publisert.
Hva som skjer teknisk
NVD oppgir vektoren CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H for CVE-2026-48449, og klassifiserer svakheten som CWE-863, feil autorisasjon. Vektoren forklarer hvorfor tallet blir så høyt som det kan bli. Angrepet skjer over nettet, det krever ingen rettigheter, det krever ingen handling fra en bruker, og virkeområdet endres, altså at feilen får følger utenfor den komponenten der den ligger. Feil autorisasjon betyr som svakhetsklasse at systemet nok kontrollerer hvem den som spør er, men ikke om vedkommende har lov til det som blir bedt om. Adobe merket oppdateringen som prioritet 1, kategorien selskapet bruker for oppdateringer som bør installeres raskt.
Den andre sårbarheten er mindre alvorlig i tall, men praktisk å forstå sammen med den første. NVD klassifiserer CVE-2026-48448 som CWE-89, altså SQL-injeksjon, med vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N. Bare konfidensialitet er berørt, og virkningen er lesing, ikke endring. SQL-injeksjon oppstår når inndata fra en forespørsel havner i en databasespørring uten å bli skilt fra selve kommandoen, og databasemotorer kan i mange oppsett brukes til å lese filer fra tjeneren. NVD beskriver nettopp lesing fra filsystemet og lekkasje av minne. To slike feil ved siden av hverandre er verdt å se i sammenheng, siden lesing av konfigurasjon er den vanligste inngangen til å bruke en tyngre sårbarhet presist.
Hva det betyr for deg som drifter Campaign Classic selv
Det som skiller denne saken fra en vanlig tjenersårbarhet, er hva plattformen din inneholder. Campaign Classic driver kundekommunikasjonen, og databasen bak den er som regel full av personopplysninger, altså navn, e-postadresser, mobilnumre, samtykker og ofte kjøps- og atferdshistorikk. Et innbrudd her er derfor et brudd på personopplysningssikkerheten i GDPR artikkel 32, med varslingsplikt til Datatilsynet innen 72 timer dersom det er sannsynlig at rettigheter og friheter er berørt. Vi mener derfor at alvoret ikke måles i CVSS alene, men i hvor mange registrerte du har liggende i databasen.
Det andre særtrekket er hvem som eier plattformen i virksomheten din. Campaign Classic er kjøpt og styrt av markedsavdelingen i mange virksomheter, mens oppdateringer er noe IT gjør. Da faller varselet mellom to stoler, og byggnummeret er det ingen som kjenner. Skillet Adobe trekker mellom instanser de drifter og installasjoner kunden drifter selv, gjør at dette er det første spørsmålet du må svare på. Vår vurdering er at du bør behandle oppdateringen som en hastesak i endringshåndteringen. Koble på personvernombudet tidlig, slik at spørsmålet om varsling ikke blir tatt i etterkant av en logg-gjennomgang som burde vært gjort først.
Berigo anbefaler
- Slå fast om dere har en Campaign Classic dere drifter selv, og les av byggnummeret.
- Oppdater til bygg 9398, og behandle det som en hastesak i endringshåndteringen.
- Kontroller om grensesnittet er nåbart fra internett, og begrens tilgangen til det som er nødvendig.
- Gå gjennom logger for uventede spørringer og kall, og ta vare på loggene før de roterer.
- Koble på personvernombudet, siden plattformen inneholder personopplysninger i stort omfang, og vurder varslingsplikten dersom gjennomgangen viser spor.
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt