Adobe Campaign Classic曝CVE-2026-48449满分漏洞:无需交互即可远程执行代码

Adobe 修复 Campaign Classic 两个严重漏洞:CVE-2026-48449 获 CVSS 10 满分,可无需交互执行任意代码;CVE-2026-48448 为 SQL 注入可任意文件读取。同时 Adobe Bridge 修补 8 个高危漏洞。建议用户立即升级至 v7.4.3 build 9398。

🔓 Critical 漏洞利用

Adobe 修复了 Campaign Classic 中的一个最大严重性漏洞 CVE-2026-48449(CVSS 10.0),源于不正确的授权,攻击者可在无需用户交互的情况下以当前用户上下文执行任意代码。同时修复了 CVE-2026-48448 高危 SQL 注入漏洞(CVSS 8.6)及多个 Bridge 组件漏洞,目前尚未发现野外利用。

来源:Security Affairs | 2026-08-01 | 原文链接

🔍 关键发现

  • CVE-2026-48449 为 CVSS 10.0 的授权缺陷,可导致无需用户交互的任意代码执行,影响 Adobe Campaign Classic 企业管理营销自动化平台。
  • CVE-2026-48448 为高危 SQL 注入漏洞(CVSS 8.6),可允许攻击者实现任意文件系统读取。
  • Adobe Bridge 同时修复了 8 个高危漏洞,涉及不安全搜索路径、越界写入、路径遍历等,CVSS 评分 7.8 至 8.6。

⚔️ 攻击链分析

攻击者利用 CVE-2026-48449 的不正确授权机制,绕过权限校验;在无需用户交互的情况下以当前用户上下文注入并执行任意代码;若目标具有高权限账户,则可完全控制系统并进一步横向移动。

🛡️ 缓解建议

  • ✅ 立即将 Adobe Campaign Classic 升级至 v7.4.3 build 9398(Windows/Linux)或更新版本。
  • ✅ 同时更新 Adobe Bridge 至包含修复版本,覆盖已披露的 8 个高危漏洞。
  • ✅ 在完成补丁部署前,限制对外暴露的管理接口访问,实施网络分段与最小权限原则。
  • ✅ 监控系统日志和异常进程行为,及时发现潜在利用迹象。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ CVE-2026-48449 的根因是什么?

该漏洞源于不正确授权(CWE-863),导致攻击者可在未授权情况下以当前用户上下文执行任意代码,CVSS 10.0,无需用户交互。

❓ 该漏洞影响哪些平台和版本?

影响 Adobe Campaign Classic 旧版本,修复版本为 v7.4.3 build 9398,适用于 Windows 和 Linux。建议升级至该构建版本。

❓ Adobe Bridge 的漏洞是否与 Campaign Classic 相关?

两者独立。Adobe 在同一天为 Bridge 发布了安全更新,修复 8 个高危漏洞,但 CVE-2026-48449 仅影响 Campaign Classic。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)