Новости 10 баллов из 10, ноль кликов, ноль паролей — дыра в Adobe Campaign Classic открывала сервер любому

NewsMaker

I'm just a script
Премиум
28,765
46
8 Ноя 2022
В систему можно было зайти «с ноги» и запустить что угодно.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/676;margin-bottom:2rem;overflow:hidden">
1du0hyji8da0ilue0rhr2mnnbpqg8enc.jpg

<div itemprop="articleBody">Adobe выпустила срочное обновление для Campaign Classic после обнаружения двух критических уязвимостей. Самая опасная ошибка получила максимальные 10 баллов по шкале CVSS и позволяет выполнить произвольный код без предварительной авторизации и действий со стороны пользователя. Исправление предназначено для локальных установок платформы на Windows и Linux.

Adobe Campaign Classic используют крупные компании для управления маркетинговыми кампаниями, рассылками и клиентскими данными. Уязвимы версия 7.4.3 сборки 9397 и все предыдущие выпуски ACC v7. Разработчики закрыли обе ошибки в версии 7.4.3 сборки 9398. Обновлению присвоен первый, самый высокий уровень приоритета по внутренней классификации Adobe.

Уязвимость CVE-2026-48449 связана с неправильной авторизацией . Campaign Classic недостаточно строго проверяет, разрешено ли выполнение запрошенной операции, поэтому атакующий может обойти предусмотренные ограничения и запустить произвольный код. Оценка CVSS 10.0 отражает сочетание нескольких факторов: атаку можно провести по сети, эксплуатация не требует учётной записи, сложных предварительных условий или участия пользователя. Успешная атака способна нарушить конфиденциальность, целостность и доступность данных.

В данном контексте авторизация означает проверку прав доступа, а не подтверждение личности по паролю. Система может правильно определить источник запроса, но ошибочно разрешить действие, для которого у отправителя нет необходимых полномочий. Adobe не раскрыла технический сценарий эксплуатации и не уточнила, какие именно компоненты Campaign Classic содержат ошибку.

Вторая уязвимость, CVE-2026-48448 , получила 8,6 балла по CVSS. Причиной стала неправильная обработка специальных элементов внутри SQL-команд. Злоумышленник может внедрить собственные фрагменты запроса к базе данных и добиться чтения произвольных файлов в файловой системе.

SQL-инъекция возникает, когда программа смешивает пользовательские данные с командами для базы и не отделяет одно от другого должным образом. Специально подготовленный ввод меняет структуру запроса, после чего сервер выполняет не только предусмотренную разработчиками операцию. В случае CVE-2026-48448 последствием становится чтение файлов, а не непосредственный запуск кода или изменение данных.

Для эксплуатации CVE-2026-48448 также не нужны учётная запись и действия пользователя. Атаку можно провести по сети при низкой сложности, однако уязвимость не влияет на целостность и доступность системы напрямую. По этой причине оценка оказалась ниже, чем у CVE-2026-48449.

Бюллетень распространяется только на полностью локальные установки Campaign Classic и локальные компоненты гибридных конфигураций. Экземпляры, размещённые на инфраструктуре Adobe, компания уже обновила самостоятельно. Владельцам облачных установок дополнительных действий не требуется.

Adobe пока не обнаружила случаев, когда злоумышленники применяли CVE-2026-48449 или CVE-2026-48448 в реальных атаках. Компания рекомендует администраторам локальных серверов установить сборку 9398, не дожидаясь появления общедоступного кода эксплуатации.

Одновременно Adobe закрыла восемь критических уязвимостей в Bridge, программе для просмотра, систематизации и обработки фотографий, видео и других медиаматериалов. Ошибки позволяют повысить привилегии или выполнить произвольный код. Под угрозой находятся Adobe Bridge 15.1.6 LTS, 16.0.5 и более ранние версии для Windows и macOS. Исправления вошли в выпуски 15.1.7 LTS и 16.0.6.

CVE-2026-48395 получила 8,6 балла и связана с небезопасным путём поиска. При загрузке необходимого компонента программа может обратиться не к доверенному системному каталогу, а к другому расположению, где находится подготовленный атакующим файл. Последствием становится выполнение произвольного кода. Вектор CVSS указывает на локальную атаку и обязательное участие пользователя, но не требует заранее полученных привилегий.

CVE-2026-48396 также оценили в 8,6 балла. Ошибка авторизации позволяет выполнить произвольный код после локальной атаки и действия со стороны пользователя. Предварительный доступ с повышенными правами для эксплуатации не нужен. Adobe не опубликовала дополнительные сведения о затронутой функции Bridge.

CVE-2026-48390 получила 8,2 балла и ведёт к повышению привилегий. Ошибка возникает из-за неправильной проверки полномочий. После эксплуатации атакующий получает права, которых не должно быть у исходного процесса или пользователя. Для атаки нужен локальный доступ и участие человека, однако начальные привилегии не требуются.

Ещё одна проблема с небезопасным путём поиска зарегистрирована как CVE-2026-48391. Уязвимость позволяет выполнить произвольный код и получила 8,2 балла. В отличие от CVE-2026-48395, атакующему уже необходим ограниченный уровень локальных прав. Эксплуатация также зависит от действия пользователя.

CVE-2026-48374 связана с обходом каталогов. Недостаточная проверка пути позволяет выйти за пределы папки, к которой программа должна ограничивать доступ. Ошибка получила 7,8 балла и может привести к выполнению произвольного кода. Атака проходит локально, не требует привилегий, но зависит от участия пользователя.

Три оставшиеся уязвимости, CVE-2026-48392, CVE-2026-48393 и CVE-2026-48394, относятся к записи за границами выделенной области памяти. Bridge записывает данные за пределами предназначенного буфера и повреждает соседние участки памяти. При успешной эксплуатации атакующий может выполнить произвольный код. Каждая ошибка получила 7,8 балла; для атаки необходимы локальный доступ и действие пользователя, предварительные привилегии не нужны.

Уязвимости Bridge отличаются от ошибок в Campaign Classic способом эксплуатации. Campaign Classic можно атаковать по сети без участия пользователя, тогда как все восемь проблем в Bridge имеют локальный вектор и требуют действия пользователя. Adobe не сообщала о практическом использовании перечисленных ошибок злоумышленниками.

Обновления Bridge получили третий уровень приоритета. Adobe рекомендует установить версию 15.1.7 LTS или 16.0.6 через механизм обновления в настольном приложении Creative Cloud. Администраторам Campaign Classic необходимо отдельно проверить локальные и гибридные конфигурации и обновить серверные компоненты до сборки 9398.
 
Источник новости
www.securitylab.ru

Похожие темы