CVE-2026-48317: Kritisk fejl i Adobe Campaign Classic
Kritisk sårbarhed i Adobe Campaign Classic lader angribere køre skadelig kode via din e-mailplatform uden brugerinteraktion.
Hvad er det?
CVE-2026-48317 er en kritisk sårbarhed i Adobe Campaign Classic (ACC) — det program mange virksomheder bruger til at sende marketingmails og automatisere kundekommunikation. Sårbarheden kaldes ‘Eval Injection’, hvilket betyder, at en angriber kan smugle skadelig kode ind i systemet, som programmet derefter udfører som om det var legitime instruktioner. Det kræver ikke, at en medarbejder klikker på noget eller godkender handlingen. Angriberen behøver kun en konto med lavt privilegieniveau (dvs. en helt almindelig brugeradgang) for at udnytte fejlen. Når det lykkes, kan angriberen køre vilkårlig kode på serveren — i praksis overtage dele af systemet.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der bruger Adobe Campaign Classic (ACC) som e-mailmarketing- eller CRM-platform (system til kunderelationsstyring). Det kan være virksomheder inden for detailhandel, finans, sundhed eller andre brancher, der sender nyhedsbreve, kampagnemails eller automatiserede beskeder via ACC. Har du medarbejdere, partnere eller underleverandører med adgang til dit Adobe Campaign Classic-system — selv med begrænset adgang — er du potentielt i risiko.
Hvad kan ske?
En angriber med blot en simpel brugerkonto i Adobe Campaign Classic kan udnytte fejlen til at:
- Køre vilkårlig kode på den server, der driver Campaign Classic-systemet
- Tilgå og stjæle fortrolige kundedata, e-mailadresser og personoplysninger
- Manipulere eller slette data i systemet
- Bevæge sig videre i dit netværk og angribe andre systemer (‘lateral movement’)
- Plante bagdøre (skjulte adgange) for fremtidige angreb
CVSS-scoren er 9,6 ud af 10, og Fortrolighed og Integritet er begge vurderet til ‘Høj’. Det betyder, at dine data kan blive læst og ændret. Det er særligt alvorligt, hvis Campaign Classic indeholder personoplysninger, da et brud kan udløse GDPR-forpligtelser og anmeldepligt til Datatilsynet.
Hvor alvorligt er det?
Denne sårbarhed er klassificeret som Kritisk med en CVSS-score på 9,6/10. Tre faktorer gør den særlig alvorlig:
- Ingen brugerinteraktion kræves — angriberen handler fuldstændig selvstændigt, ingen medarbejder behøver at gøre noget
- Lav adgangstærskel — en konto med minimale rettigheder er nok
- Ændret scope — angrebet kan sprede sig ud over selve Campaign Classic og påvirke andre systemer på samme netværk
Kombinationen betyder, at en angriber med blot én kompromitteret brugerkonto potentielt kan få kontrol over langt mere end e-mailsystemet.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt — helst inden for 24-72 timer:
- Tjek om du bruger Adobe Campaign Classic — kontakt din IT-leverandør eller interne IT-ansvarlige og få bekræftet, om I anvender ACC og hvilken version.
- Installer Adobes sikkerhedsopdatering — Adobe har udsendt en patch (rettelse). Sørg for at opdatere til den nyeste version straks. Følg Adobes officielle sikkerhedsbulletin.
- Gennemgå brugerkonti i ACC — fjern eller suspendér konti, der ikke længere er i brug, og skærp adgangskontrol (brug mindst mulige rettigheder pr. bruger).
- Aktiver logning og overvågning — bed din IT-leverandør om at aktivere detaljeret logning på Campaign Classic-serveren, så I kan opdage mistænkelig aktivitet.
- Vurdér om systemet har været kompromitteret — tjek logfiler for usædvanlige handlinger, særligt i perioden op til patching.
- Informér relevante parter — hvis I behandler personoplysninger i ACC, og der er mistanke om brud, har I 72 timers anmeldepligt til Datatilsynet under GDPR.
Opdatér inden for 24-72 timer
Vi anbefaler, at du behandler denne sårbarhed som kritisk og sætter opdatering øverst på prioriteringslisten allerede i dag. Kontakt din IT-leverandør eller IT-ansvarlige med det samme og bed dem bekræfte, at Adobe Campaign Classic er opdateret. Har du ikke intern IT-kapacitet til at håndtere dette hurtigt, er du velkommen til at kontakte os — vi hjælper dig med at vurdere din eksponering og gennemføre opdateringen sikkert.
Tidslinje
Konkrete eksempler
Kompromitteret medarbejderkonto
En angriber erhverver loginoplysningerne til en marketingmedarbejders Adobe Campaign Classic-konto via en phishing-mail. Med denne lavprivilegerede konto udnytter angriberen Eval Injection-fejlen til at køre skadelig kode på serveren. Herefter eksporterer angriberen hele kundelisten med navne, e-mailadresser og telefonnumre — uden at medarbejderen opdager noget.
Leverandøradgang som angrebsvej
En ekstern bureau- eller IT-leverandør har en servicekonto med adgang til jeres Adobe Campaign Classic for at hjælpe med opsætning af kampagner. Leverandørens systemer bliver kompromitteret, og angriberen bruger servicekontoen til at plante en bagdør (skjult adgang) i jeres Campaign Classic-server via Eval Injection. Bagdøren giver adgang til jeres netværk i måneder, inden det opdages.
Ransomware-forberedelse via Campaign-server
En angriber udnytter sårbarheden til at køre kode på Adobe Campaign Classic-serveren og opdager, at serveren har adgang til andre systemer på virksomhedens netværk. Angriberen bevæger sig sideværts til et filserver-system, krypterer virksomhedens data og kræver løsesum. Det hele starter med én enkelt kompromitteret Campaign Classic-konto.
Ofte stillede spørgsmål
Hvad er Adobe Campaign Classic?
Adobe Campaign Classic (ACC) er et program, som virksomheder bruger til at planlægge og udsende marketingmails, nyhedsbreve og automatiserede beskeder til kunder. Det fungerer som en central platform for e-mailkommunikation og indeholder typisk en stor mængde kundedata og kontaktoplysninger.
Kan angriberen udnytte fejlen udefra, eller skal vedkommende være inde på vores netværk?
Angrebet foregår over netværket (internet), og angriberen behøver ikke fysisk adgang til din virksomhed. Det kræver dog, at angriberen har en brugerkonto i dit Adobe Campaign Classic-system. Det kan fx være en tidligere medarbejder, en kompromitteret leverandørkonto eller en konto erhvervet via phishing.
Vi bruger Adobe Campaign-skyen (cloud) — er vi også berørt?
Denne CVE er specifikt rettet mod Adobe Campaign Classic (ACC), som typisk installeres og driftes lokalt eller hos en hosting-leverandør. Bruger du den cloudbaserede version (Adobe Campaign Standard eller Managed Cloud Services), bør du kontakte Adobe direkte for at få bekræftet, om du er berørt. Adobe håndterer opdateringer i cloud-versioner på vegne af kunderne.
Hvad er en Eval Injection, og hvorfor er det farligt?
Eval Injection (CWE-95) betyder, at programmet fejlagtigt udfører brugerinput som kode, i stedet for at behandle det som harmløs tekst. Det svarer til, at du beder en medarbejder om at læse en besked højt, men medarbejderen i stedet udfører alle instruktioner i beskeden. En angriber kan dermed ‘snyde’ systemet til at køre skadelige kommandoer med systemets egne rettigheder.
Skal vi anmelde det til Datatilsynet?
Kun hvis I har grund til at tro, at personoplysninger faktisk er blevet tilgået eller stjålet som følge af et angreb. En sårbarhed i sig selv udløser ikke anmeldepligt — men et bekræftet databrud gør. Har I mistanke om, at systemet har været udnyttet, skal I anmelde det til Datatilsynet inden for 72 timer. Kontakt en juridisk rådgiver eller os, hvis I er usikre.
Hvad koster det at opdatere?
Adobes sikkerhedsopdatering er gratis at downloade og installere. Omkostningen ligger primært i den arbejdstid, din IT-leverandør eller IT-medarbejder bruger på at gennemføre opdateringen og efterfølgende teste, at systemet fungerer korrekt. Denne investering er langt mindre end de potentielle tab ved et databrud.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Directives in Dynamically Evaluated Code (‘Eval Injection’) vulnerability that could result in arbitrary code execution in the context of the current user. A low-privileged attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.