CVE-2026-48449: Kritisk fejl i Adobe Campaign Classic
Kritisk fejl i Adobe Campaign Classic giver angribere mulighed for at køre vilkårlig kode på din server uden login eller brugerhandling.
Hvad er det?
Adobe Campaign Classic (ACC) har en alvorlig sikkerhedsfejl i sin adgangskontrol (det system, der bestemmer hvem der må gøre hvad). Fejlen er kategoriseret som ‘Incorrect Authorization’ (forkert godkendelse), hvilket betyder, at softwaren ikke tjekker korrekt, om en bruger eller et program har lov til at udføre bestemte handlinger. En angriber kan udnytte dette til at køre vilkårlig kode — altså egne programmer eller kommandoer — direkte på den server, der kører Adobe Campaign Classic. Det kræver hverken et brugernavn, et kodeord eller nogen form for handling fra din side.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Adobe Campaign Classic (ACC) til at håndtere e-mailkampagner, nyhedsbreve eller marketingautomatisering. Det gælder både virksomheder, der selv hoster softwaren på egne servere, og dem der kører den i et on-premise miljø. Særligt udsatte er virksomheder, hvor ACC-serveren er tilgængelig fra internettet.
Hvad kan ske?
Hvis en angriber udnytter fejlen, kan de:
- Køre egne programmer og kommandoer på din server uden begrænsning
- Stjæle kundedata, e-maillister og personoplysninger gemt i Campaign Classic
- Installere ransomware (afpresningssoftware) eller bagdøre, der giver vedvarende adgang
- Bevæge sig videre ind i resten af dit netværk fra den kompromitterede server
- Slette eller manipulere data, så din markedsføring og drift lammes
Da ‘Scope is changed’ (omfang er ændret) ifølge CVSS-vurderingen, betyder det, at angrebet ikke stopper ved selve Campaign Classic-serveren, men kan brede sig til andre systemer.
Hvor alvorligt er det?
Denne sårbarhed har fået den højeste mulige CVSS-score: 10 ud af 10 — Kritisk. Det skyldes en særlig farlig kombination:
- Netværksbaseret angreb: Angriberen behøver ikke fysisk adgang — et internetforbundet system er nok
- Lav kompleksitet: Angrebet kræver ikke avancerede tekniske færdigheder
- Ingen krav om login: Angriberen behøver hverken brugernavn, kodeord eller særlige rettigheder
- Ingen brugerhandling nødvendig: Dine medarbejdere kan ikke ‘undgå’ angrebet ved at lade være med at klikke
- Fuld påvirkning: Fortrolighed, integritet og tilgængelighed er alle maksimalt truet
Hvad gør jeg nu?
Handle hurtigt — denne fejl kræver øjeblikkelig opmærksomhed. Følg disse trin:
- Identificér om du bruger Adobe Campaign Classic: Spørg din IT-ansvarlige eller leverandør, om I har ACC installeret og i hvilken version.
- Opdatér straks: Tjek Adobes officielle sikkerhedsbulletin og installér den seneste patch (sikkerhedsopdatering) så hurtigt som muligt.
- Begræns adgangen midlertidigt: Hvis du ikke kan opdatere med det samme, så overvej at afskære ACC-serveren fra offentlig internetadgang via din firewall, indtil opdateringen er på plads.
- Gennemgå adgangslogge: Bed din IT-ansvarlige om at kigge logfiler igennem for usædvanlig aktivitet de seneste uger.
- Underret relevante parter: Hvis I håndterer persondata (f.eks. kundernes e-mailadresser), og der er mistanke om et brud, kan I have pligt til at underrette Datatilsynet inden for 72 timer i henhold til GDPR.
- Kontakt din IT-partner eller Auroa: Har du brug for hjælp til at vurdere om I er ramt, er du velkommen til at kontakte os.
Opdatér inden for 24-48 timer
Med en CVSS-score på 10 og ingen krav til angriberen om hverken login eller brugerinteraktion er dette en af de mest alvorlige typer sårbarheder, der eksisterer. Vi anbefaler kraftigt, at du behandler denne opdatering som akut og sætter den øverst på IT-dagsordenen i dag. Kontakt Adobe eller din IT-leverandør med det samme for at få installeret sikkerhedsopdateringen, og overvej at lukke ekstern adgang til Campaign Classic-serveren, mens du venter på opdateringen. Vent ikke til næste planlagte vedligeholdelsesvindue — risikoen er for høj.
Tidslinje
Konkrete eksempler
Angriber overtager server og installerer ransomware
En angriber scanner internettet automatisk for servere, der kører Adobe Campaign Classic, og finder jeres ubeskyttede installation. Via sårbarheden sender de en specielt udformet forespørgsel til serveren, der får den til at udføre angribernes kode. Inden for minutter er der installeret ransomware (afpresningssoftware), og alle jeres kampagnedata og e-maillister er krypteret. I modtager kort efter et krav om løsesum for at få adgangen tilbage.
Tyveri af kunders e-mailadresser og persondata
En konkurrent eller kriminel aktør udnytter fejlen til at tilgå Adobe Campaign Classic-databasen uden at efterlade synlige spor. De eksporterer stille og roligt hele jeres kontaktliste med kundenavne, e-mailadresser og adfærdsdata. Dataene sælges på det mørke web eller bruges til målrettede phishing-angreb mod jeres kunder — og I opdager det muligvis slet ikke, før kunderne begynder at klage.
Springbræt til resten af virksomhedens netværk
Da ‘scope is changed’, bruger angriberen Campaign Classic-serveren som et brohoved ind i jeres interne netværk. Herfra bevæger de sig sideværts til andre systemer — for eksempel jeres økonomi- eller ERP-system — som normalt ikke er tilgængeligt fra internettet. Det, der startede som et angreb på marketingplatformen, ender med et fuldt kompromitteret virksomhedsnetværk.
Ofte stillede spørgsmål
Vi bruger Adobe Campaign via en ekstern bureau — er vi stadig i fare?
Det afhænger af, hvordan bureauet hoster løsningen. Hvis de kører Adobe Campaign Classic på servere, der behandler jeres data, bør I straks kontakte dem og spørge, om de har opdateret og sikret systemet. I er stadig ansvarlige for jeres kundedata under GDPR, uanset hvem der driver det tekniske.
Hvad er forskellen på Adobe Campaign Classic og Adobe Campaign Standard?
Adobe Campaign Classic (ACC) og Adobe Campaign Standard er to separate produkter fra Adobe. Denne sårbarhed er specifikt bekræftet i Campaign Classic. Bruger I Campaign Standard eller den nyere Adobe Campaign v8 (cloud-versionen), bør I alligevel tjekke Adobes sikkerhedsbulletin for at bekræfte, at I ikke er berørt.
Kan vi se, om nogen allerede har udnyttet fejlen hos os?
Det er muligt at lede efter spor, men det kræver teknisk assistance. Bed din IT-ansvarlige om at gennemgå serverlogfiler og netværkslogge for usædvanlige forbindelser eller kommandoer, der er blevet afviklet. Hvis I ikke har den interne ekspertise, kan Auroa hjælpe med en teknisk gennemgang.
Hvad betyder det, at 'scope is changed' i CVSS-vurderingen?
‘Scope is changed’ (ændret omfang) betyder, at et vellykket angreb ikke begrænser sig til det direkte angrebne system — Adobe Campaign Classic-serveren. Angrebet kan potentielt brede sig og påvirke andre systemer og komponenter i dit netværk, som normalt ville være adskilt. Det gør sårbarheden endnu farligere og understreger vigtigheden af at handle hurtigt.
Hvornår udsendte Adobe en sikkerhedsopdatering?
CVE’en blev offentliggjort den 30. juli 2026. Adobe udgiver typisk sikkerhedsopdateringer tæt på eller samme dag som en CVE-offentliggørelse for kritiske sårbarheder. Besøg Adobes officielle Security Bulletin-side (helpx.adobe.com/security) for at finde og downloade den nyeste opdatering til din version af Campaign Classic.
Behøver vi bekymre os, hvis vores Campaign Classic-server kun er tilgængelig internt?
En intern server reducerer risikoen fra eksterne angribere, men eliminerer den ikke. Angreb kan stadig komme indefra — for eksempel via en kompromitteret medarbejders computer, et phishing-angreb eller en anden sårbar server i jeres netværk. Vi anbefaler, at I opdaterer uanset hvad, og gennemgår hvem der har adgang til serveren.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Adobe Campaign Classic (ACC) is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.