Adobe Campaign Classic曝CVE-2026-48449满分漏洞:无需交互即可远程执行代码
Adobe 修复 Campaign Classic 两个严重漏洞:CVE-2026-48449 获 CVSS 10 满分,可无需交互执行任意代码;CVE-2026-48448 为 SQL 注入可任意文件读取。同时 Adobe Bridge 修补 8 个高危漏洞。建议用户立即升级至 v7.4.3 build 9398。
🔓 Critical 漏洞利用
Adobe 修复了 Campaign Classic 中的一个最大严重性漏洞 CVE-2026-48449(CVSS 10.0),源于不正确的授权,攻击者可在无需用户交互的情况下以当前用户上下文执行任意代码。同时修复了 CVE-2026-48448 高危 SQL 注入漏洞(CVSS 8.6)及多个 Bridge 组件漏洞,目前尚未发现野外利用。
来源:Security Affairs | 2026-08-01 | 原文链接
🔍 关键发现
- CVE-2026-48449 为 CVSS 10.0 的授权缺陷,可导致无需用户交互的任意代码执行,影响 Adobe Campaign Classic 企业管理营销自动化平台。
- CVE-2026-48448 为高危 SQL 注入漏洞(CVSS 8.6),可允许攻击者实现任意文件系统读取。
- Adobe Bridge 同时修复了 8 个高危漏洞,涉及不安全搜索路径、越界写入、路径遍历等,CVSS 评分 7.8 至 8.6。
⚔️ 攻击链分析
攻击者利用 CVE-2026-48449 的不正确授权机制,绕过权限校验;在无需用户交互的情况下以当前用户上下文注入并执行任意代码;若目标具有高权限账户,则可完全控制系统并进一步横向移动。
🛡️ 缓解建议
- ✅ 立即将 Adobe Campaign Classic 升级至 v7.4.3 build 9398(Windows/Linux)或更新版本。
- ✅ 同时更新 Adobe Bridge 至包含修复版本,覆盖已披露的 8 个高危漏洞。
- ✅ 在完成补丁部署前,限制对外暴露的管理接口访问,实施网络分段与最小权限原则。
- ✅ 监控系统日志和异常进程行为,及时发现潜在利用迹象。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ CVE-2026-48449 的根因是什么?
该漏洞源于不正确授权(CWE-863),导致攻击者可在未授权情况下以当前用户上下文执行任意代码,CVSS 10.0,无需用户交互。
❓ 该漏洞影响哪些平台和版本?
影响 Adobe Campaign Classic 旧版本,修复版本为 v7.4.3 build 9398,适用于 Windows 和 Linux。建议升级至该构建版本。
❓ Adobe Bridge 的漏洞是否与 Campaign Classic 相关?
两者独立。Adobe 在同一天为 Bridge 发布了安全更新,修复 8 个高危漏洞,但 CVE-2026-48449 仅影响 Campaign Classic。