Adobe Campaign Classic曝CVSS 10.0严重漏洞,无需交互即可远程执行代码
Adobe Campaign Classic曝出CVSS 10.0严重漏洞CVE-2026-48449,错误授权可致任意代码执行且无需用户交互;同时修复CVE-2026-48448 SQL注入漏洞。本文分析攻击链、影响范围与缓解措施,建议立即升级至最新版本。
🔓 Critical 漏洞利用
Adobe官方修复了Campaign Classic(ACC)中一个CVSS评分10.0的严重漏洞CVE-2026-48449,该漏洞源于不正确的授权,攻击者可在无用户交互的情况下于当前用户上下文执行任意代码。同时修复的还有CVE-2026-48448(CVSS 8.6)SQL注入漏洞,可能导致任意文件读取。Adobe表示暂未发现这些漏洞被在野利用,但建议用户立即更新至v7: 7.4.3 build 9398。
来源:The Hacker News | 2026-08-01 | 原文链接
🔍 关键发现
- CVE-2026-48449是错误授权漏洞,CVSS满分10.0,无需用户交互即可触发任意代码执行。
- CVE-2026-48448为SQL注入漏洞(CVSS 8.6),攻击者可利用其实现任意文件读取。
- Adobe同步修复了Adobe Bridge的8个关键漏洞,涉及提权与任意代码执行,其中5个由研究员Kieran上报。
⚔️ 攻击链分析
1. 攻击者向暴露的Adobe Campaign Classic服务发送特制HTTP请求。 2. 利用CVE-2026-48449的错误授权机制,绕过权限校验并进入受限功能模块。 3. 在服务进程的当前用户上下文中注入恶意代码,实现任意代码执行。
🚩 失陷指标 (IOC)
暂无公开IOC
🛡️ 缓解建议
- ✅ 立即将Adobe Campaign Classic升级至v7: 7.4.3 build 9398(Windows/Linux版本)。
- ✅ 升级前限制对ACC管理接口和内部服务的网络访问,避免暴露在不可信网络中。
- ✅ 以最小权限运行ACC服务,并启用详细日志审计以侦测异常授权与代码执行行为。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ CVE-2026-48449的根因是什么?
该漏洞属于“不正确授权”(incorrect authorization),访问控制逻辑存在缺陷,攻击者无需用户交互即可绕过授权检查,在当前用户上下文中执行任意代码。
❓ 该漏洞影响哪些版本?
受影响的是Adobe Campaign Classic v7,修复版本为7.4.3 build 9398,覆盖Windows和Linux平台。
❓ 目前有没有在野利用?
Adobe官方公告表示尚未发现任何在野利用迹象,但由于CVSS 10.0的严重性,强烈建议立即应用安全更新。