CVE-2026-48326: Kritisk fejl i Adobe Campaign Classic
Kritisk SQL-injektionsfejl i Adobe Campaign Classic lader angribere overtage systemet med lavt privilegieniveau.
Hvad er det?
Adobe Campaign Classic (ACC) har en alvorlig sikkerhedsfejl kaldet SQL-injektion. Det betyder, at en angriber kan sende ondsindet kode ind i programmets database-forespørgsler og dermed få systemet til at udføre kommandoer, det ikke burde. SQL-injektion (Structured Query Language) er en klassisk angrebsmetode, hvor input til et program ikke renses ordentligt, og angriberen dermed kan manipulere databasen bag systemet. I dette tilfælde kan en angriber med blot en almindelig brugerkonto udnytte fejlen til at køre vilkårlig kode på serveren — uden at kræve hjælp fra andre brugere.
Hvem rammer det?
Fejlen rammer alle virksomheder, der bruger Adobe Campaign Classic (ACC) til e-mailmarketing, kampagnestyring eller kundekommunikation. Det gælder særligt SMV’er, der bruger platformen via cloud eller on-premise (dvs. på egne servere). Har du medarbejdere eller eksterne bureauer med adgang til ACC, er risikoen reel — selv en bruger med minimal adgang kan udnytte sårbarheden.
Hvad kan ske?
En angriber med en simpel brugerkonto i Adobe Campaign Classic kan udnytte fejlen til at:
- Køre vilkårlig kode på serveren bag ACC — og dermed potentielt overtage hele systemet
- Læse, ændre eller slette data i databasen, herunder kundelister, kampagnedata og personoplysninger
- Sprede sig videre til andre systemer på samme netværk (såkaldt lateral movement)
- Lække fortrolige forretningsdata eller persondata, hvilket kan udløse bøder under GDPR
Fordi angrebet ikke kræver interaktion fra andre brugere, kan det ske helt ubemærket.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9.9 ud af 10 (Kritisk) efter CVSS-skalaen — det er næsten det højeste trin. Det skyldes en kombination af faktorer: angrebet sker over internettet, kræver minimal adgang, ingen brugerinteraktion og kan påvirke systemer ud over selve ACC-installationen (ændret scope). Fortrolighed, integritet og tilgængelighed er alle vurderet til højeste risikoniveau. Med andre ord: fejlen åbner potentielt for fuld kompromittering af din ACC-installation og tilknyttede systemer.
Hvad gør jeg nu?
Gør følgende hurtigst muligt, helst inden for 24-48 timer:
- Tjek din version: Log ind i Adobe Campaign Classic og find versionsnummeret under Hjælp → Om. Notér det til brug i næste trin.
- Installer Adobes sikkerhedsopdatering: Gå til Adobes officielle sikkerhedsbulletin og download den anbefalede patch til din version. Følg installationsvejledningen nøje.
- Gennemgå brugerrettigheder: Fjern eller begræns adgangen for brugere, der ikke aktivt har brug for adgang til ACC, indtil opdateringen er installeret.
- Tjek logfiler: Bed din IT-ansvarlige om at gennemse ACC’s adgangslogfiler for usædvanlig aktivitet de seneste uger.
- Orientér din dataansvarlige: Hvis I behandler persondata i ACC, skal du vurdere, om der er sket et databrud — det kan udløse en GDPR-anmeldepligt inden for 72 timer.
- Kontakt support: Bruger I ACC via et bureau eller en leverandør, skal du kontakte dem straks og sikre, at de opdaterer på dine vegne.
Opdatér inden for 24-48 timer
Med en CVSS-score på 9.9 og et angrebsscenarie, der kræver minimal adgang og ingen brugerinteraktion, bør du behandle denne sårbarhed som akut. Installer Adobes sikkerhedspatch hurtigst muligt og begræns i mellemtiden adgangen til Adobe Campaign Classic til kun absolut nødvendige brugere. Har du persondata i systemet, så hav GDPR-anmeldepligten i baghovedet — en potentiel kompromittering skal vurderes og eventuelt anmeldes til Datatilsynet inden for 72 timer. Har du brug for hjælp til at vurdere situationen, er du velkommen til at kontakte os.
Tidslinje
Konkrete eksempler
Intern bruger udnytter fejlen til datatyveri
En medarbejder hos et marketingbureau med adgang til Adobe Campaign Classic opdager fejlen og sender en manipuleret database-forespørgsel via brugergrænsefladen. Herved får medarbejderen adgang til at eksportere hele kundelisten — inkl. e-mails, telefonnumre og købshistorik — fra en af bureauets kunder. Dataene sælges videre eller bruges til phishing-angreb mod kunderne.
Ekstern angriber overtager server via kompromitteret brugerkonto
En angriber køber adgang til en stjålet ACC-brugerkonto på et darknet-forum. Via SQL-injektionsfejlen eskalerer angriberen sine rettigheder og kører ondsindet kode direkte på den underliggende server. Herefter installerer angriberen ransomware, der krypterer virksomhedens filer og kræver løsesum for at gendanne adgangen.
Automatiseret angreb mod upatchede installationer
Kort efter CVE-offentliggørelsen begynder automatiserede hackingværktøjer at scanne internettet for ACC-installationer, der endnu ikke er opdateret. En SMV, der bruger ACC on-premise og ikke har opdateret inden for de første dage, bliver ramt. Angriberen tilgår databasen, ændrer kampagneindhold og indsætter phishing-links i udgående e-mailkampagner — der derefter sendes til virksomhedens samlede kundeliste.
Ofte stillede spørgsmål
Hvad er SQL-injektion, og hvorfor er det farligt?
SQL-injektion er en angrebsmetode, hvor en angriber sender ondsindet kode som input til et program — f.eks. i et søgefelt eller en formular. Hvis programmet ikke renser inputtet korrekt, kan angriberens kode blive udført direkte i databasen. Det er farligt, fordi det kan give adgang til alle data i systemet og i dette tilfælde endda mulighed for at køre kode på selve serveren.
Er vi i fare, hvis vi bruger Adobe Campaign Classic via et bureau?
Ja, potentielt. Uanset om I selv drifter ACC eller bruger det via et marketing- eller IT-bureau, er I ansvarlige for, at softwaren er opdateret. Kontakt dit bureau straks og bed dem bekræfte skriftligt, at de har installeret sikkerhedsopdateringen. Husk at få dokumentationen.
Kan vi opdage, om vi allerede er blevet angrebet?
Det er ikke altid synligt med det blotte øje. En IT-kyndig person kan gennemgå ACC’s adgangs- og fejllogfiler for usædvanlige database-forespørgsler eller ukendte brugerhandlinger. Ser I aktivitet fra ukendte IP-adresser eller på mærkelige tidspunkter, bør I eskalere til en sikkerhedsekspert med det samme.
Hvad skal vi gøre i forhold til GDPR, hvis vi er blevet ramt?
Hvis I har grund til at tro, at persondata er blevet tilgået eller lækket, har I som udgangspunkt pligt til at anmelde det til Datatilsynet inden for 72 timer. I skal også vurdere, om de berørte personer skal orienteres. Kontakt jeres juridiske rådgiver eller en GDPR-specialist hurtigst muligt, hvis I er i tvivl.
Hvad betyder det, at angrebet har 'ændret scope'?
‘Ændret scope’ (changed scope) betyder i sikkerhedstermer, at en angriber ikke kun kan skade selve ACC-systemet, men potentielt også andre systemer og ressourcer, der er forbundet til det — f.eks. andre servere på samme netværk eller interne databaser. Det gør sårbarheden særligt alvorlig for virksomheder med sammenkoblede it-systemer.
Vi bruger en ældre version af ACC — gælder det os?
Ældre versioner af Adobe Campaign Classic er typisk mere sårbare, ikke mindre. Adobe frigiver patches til understøttede versioner, men hvis I bruger en version, Adobe ikke længere supporterer (EOL — End of Life), er I særligt udsatte. Tjek Adobes supportside for at se, om jeres version stadig modtager sikkerhedsopdateringer, og overvej at opgradere.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements used in an SQL Command (‘SQL Injection’) vulnerability that could result in arbitrary code execution in the context of the current user. A low-privileged attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.