Åbner i en ny fane
CVE-2026-48449
Kritisk

CVE-2026-48449: Kritisk fejl i Adobe Campaign Classic

Kritisk fejl i Adobe Campaign Classic giver angribere mulighed for at køre vilkårlig kode på din server uden login eller brugerhandling.

CVSS Score
10
Offentliggjort
30/07/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

Adobe Campaign Classic (ACC) har en alvorlig sikkerhedsfejl i sin adgangskontrol (det system, der bestemmer hvem der må gøre hvad). Fejlen er kategoriseret som ‘Incorrect Authorization’ (forkert godkendelse), hvilket betyder, at softwaren ikke tjekker korrekt, om en bruger eller et program har lov til at udføre bestemte handlinger. En angriber kan udnytte dette til at køre vilkårlig kode — altså egne programmer eller kommandoer — direkte på den server, der kører Adobe Campaign Classic. Det kræver hverken et brugernavn, et kodeord eller nogen form for handling fra din side.

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger Adobe Campaign Classic (ACC) til at håndtere e-mailkampagner, nyhedsbreve eller marketingautomatisering. Det gælder både virksomheder, der selv hoster softwaren på egne servere, og dem der kører den i et on-premise miljø. Særligt udsatte er virksomheder, hvor ACC-serveren er tilgængelig fra internettet.

Hvad kan ske?

Hvis en angriber udnytter fejlen, kan de:

  • Køre egne programmer og kommandoer på din server uden begrænsning
  • Stjæle kundedata, e-maillister og personoplysninger gemt i Campaign Classic
  • Installere ransomware (afpresningssoftware) eller bagdøre, der giver vedvarende adgang
  • Bevæge sig videre ind i resten af dit netværk fra den kompromitterede server
  • Slette eller manipulere data, så din markedsføring og drift lammes

Da ‘Scope is changed’ (omfang er ændret) ifølge CVSS-vurderingen, betyder det, at angrebet ikke stopper ved selve Campaign Classic-serveren, men kan brede sig til andre systemer.

Hvor alvorligt er det?

Denne sårbarhed har fået den højeste mulige CVSS-score: 10 ud af 10 — Kritisk. Det skyldes en særlig farlig kombination:

  • Netværksbaseret angreb: Angriberen behøver ikke fysisk adgang — et internetforbundet system er nok
  • Lav kompleksitet: Angrebet kræver ikke avancerede tekniske færdigheder
  • Ingen krav om login: Angriberen behøver hverken brugernavn, kodeord eller særlige rettigheder
  • Ingen brugerhandling nødvendig: Dine medarbejdere kan ikke ‘undgå’ angrebet ved at lade være med at klikke
  • Fuld påvirkning: Fortrolighed, integritet og tilgængelighed er alle maksimalt truet

Hvad gør jeg nu?

Handle hurtigt — denne fejl kræver øjeblikkelig opmærksomhed. Følg disse trin:

  1. Identificér om du bruger Adobe Campaign Classic: Spørg din IT-ansvarlige eller leverandør, om I har ACC installeret og i hvilken version.
  2. Opdatér straks: Tjek Adobes officielle sikkerhedsbulletin og installér den seneste patch (sikkerhedsopdatering) så hurtigt som muligt.
  3. Begræns adgangen midlertidigt: Hvis du ikke kan opdatere med det samme, så overvej at afskære ACC-serveren fra offentlig internetadgang via din firewall, indtil opdateringen er på plads.
  4. Gennemgå adgangslogge: Bed din IT-ansvarlige om at kigge logfiler igennem for usædvanlig aktivitet de seneste uger.
  5. Underret relevante parter: Hvis I håndterer persondata (f.eks. kundernes e-mailadresser), og der er mistanke om et brud, kan I have pligt til at underrette Datatilsynet inden for 72 timer i henhold til GDPR.
  6. Kontakt din IT-partner eller Auroa: Har du brug for hjælp til at vurdere om I er ramt, er du velkommen til at kontakte os.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 10 og ingen krav til angriberen om hverken login eller brugerinteraktion er dette en af de mest alvorlige typer sårbarheder, der eksisterer. Vi anbefaler kraftigt, at du behandler denne opdatering som akut og sætter den øverst på IT-dagsordenen i dag. Kontakt Adobe eller din IT-leverandør med det samme for at få installeret sikkerhedsopdateringen, og overvej at lukke ekstern adgang til Campaign Classic-serveren, mens du venter på opdateringen. Vent ikke til næste planlagte vedligeholdelsesvindue — risikoen er for høj.

Tidslinje

30/07/2026
CVE offentliggjort
CVE-2026-48449 offentliggøres i National Vulnerability Database (NVD) med en kritisk CVSS-score på 10. Adobe udgiver samtidig en sikkerhedsbulletin.
30/07/2026
Patch tilgængelig fra Adobe
Adobe frigiver en sikkerhedsopdatering til Adobe Campaign Classic. Alle brugere opfordres til at opdatere straks.
31/07/2026
Proof-of-concept forventes offentliggjort
Ved kritiske sårbarheder med lav angrebskompleksitet offentliggøres tekniske udnyttelseseksempler (proof-of-concept) typisk inden for 24-72 timer. Risikoen for aktiv udnyttelse stiger markant i denne periode.
01/08/2026
Risikovindue for ikke-patchede systemer
Systemer, der endnu ikke er opdateret, er nu i høj risiko. Angribere scanner aktivt internettet for sårbare Campaign Classic-installationer.

Konkrete eksempler

Angriber overtager server og installerer ransomware

En angriber scanner internettet automatisk for servere, der kører Adobe Campaign Classic, og finder jeres ubeskyttede installation. Via sårbarheden sender de en specielt udformet forespørgsel til serveren, der får den til at udføre angribernes kode. Inden for minutter er der installeret ransomware (afpresningssoftware), og alle jeres kampagnedata og e-maillister er krypteret. I modtager kort efter et krav om løsesum for at få adgangen tilbage.

Tyveri af kunders e-mailadresser og persondata

En konkurrent eller kriminel aktør udnytter fejlen til at tilgå Adobe Campaign Classic-databasen uden at efterlade synlige spor. De eksporterer stille og roligt hele jeres kontaktliste med kundenavne, e-mailadresser og adfærdsdata. Dataene sælges på det mørke web eller bruges til målrettede phishing-angreb mod jeres kunder — og I opdager det muligvis slet ikke, før kunderne begynder at klage.

Springbræt til resten af virksomhedens netværk

Da ‘scope is changed’, bruger angriberen Campaign Classic-serveren som et brohoved ind i jeres interne netværk. Herfra bevæger de sig sideværts til andre systemer — for eksempel jeres økonomi- eller ERP-system — som normalt ikke er tilgængeligt fra internettet. Det, der startede som et angreb på marketingplatformen, ender med et fuldt kompromitteret virksomhedsnetværk.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-863

Original NVD-beskrivelse (engelsk)

Adobe Campaign Classic (ACC) is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-48449
Offentliggjort
30/07/2026
Sidst opdateret
30/07/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.