Åbner i en ny fane
CVE-2026-48326
Kritisk

CVE-2026-48326: Kritisk fejl i Adobe Campaign Classic

Kritisk SQL-injektionsfejl i Adobe Campaign Classic lader angribere overtage systemet med lavt privilegieniveau.

CVSS Score
9.9
Offentliggjort
03/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

Adobe Campaign Classic (ACC) har en alvorlig sikkerhedsfejl kaldet SQL-injektion. Det betyder, at en angriber kan sende ondsindet kode ind i programmets database-forespørgsler og dermed få systemet til at udføre kommandoer, det ikke burde. SQL-injektion (Structured Query Language) er en klassisk angrebsmetode, hvor input til et program ikke renses ordentligt, og angriberen dermed kan manipulere databasen bag systemet. I dette tilfælde kan en angriber med blot en almindelig brugerkonto udnytte fejlen til at køre vilkårlig kode på serveren — uden at kræve hjælp fra andre brugere.

Hvem rammer det?

Fejlen rammer alle virksomheder, der bruger Adobe Campaign Classic (ACC) til e-mailmarketing, kampagnestyring eller kundekommunikation. Det gælder særligt SMV’er, der bruger platformen via cloud eller on-premise (dvs. på egne servere). Har du medarbejdere eller eksterne bureauer med adgang til ACC, er risikoen reel — selv en bruger med minimal adgang kan udnytte sårbarheden.

Hvad kan ske?

En angriber med en simpel brugerkonto i Adobe Campaign Classic kan udnytte fejlen til at:

  • Køre vilkårlig kode på serveren bag ACC — og dermed potentielt overtage hele systemet
  • Læse, ændre eller slette data i databasen, herunder kundelister, kampagnedata og personoplysninger
  • Sprede sig videre til andre systemer på samme netværk (såkaldt lateral movement)
  • Lække fortrolige forretningsdata eller persondata, hvilket kan udløse bøder under GDPR

Fordi angrebet ikke kræver interaktion fra andre brugere, kan det ske helt ubemærket.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9.9 ud af 10 (Kritisk) efter CVSS-skalaen — det er næsten det højeste trin. Det skyldes en kombination af faktorer: angrebet sker over internettet, kræver minimal adgang, ingen brugerinteraktion og kan påvirke systemer ud over selve ACC-installationen (ændret scope). Fortrolighed, integritet og tilgængelighed er alle vurderet til højeste risikoniveau. Med andre ord: fejlen åbner potentielt for fuld kompromittering af din ACC-installation og tilknyttede systemer.

Hvad gør jeg nu?

Gør følgende hurtigst muligt, helst inden for 24-48 timer:

  1. Tjek din version: Log ind i Adobe Campaign Classic og find versionsnummeret under Hjælp → Om. Notér det til brug i næste trin.
  2. Installer Adobes sikkerhedsopdatering: Gå til Adobes officielle sikkerhedsbulletin og download den anbefalede patch til din version. Følg installationsvejledningen nøje.
  3. Gennemgå brugerrettigheder: Fjern eller begræns adgangen for brugere, der ikke aktivt har brug for adgang til ACC, indtil opdateringen er installeret.
  4. Tjek logfiler: Bed din IT-ansvarlige om at gennemse ACC’s adgangslogfiler for usædvanlig aktivitet de seneste uger.
  5. Orientér din dataansvarlige: Hvis I behandler persondata i ACC, skal du vurdere, om der er sket et databrud — det kan udløse en GDPR-anmeldepligt inden for 72 timer.
  6. Kontakt support: Bruger I ACC via et bureau eller en leverandør, skal du kontakte dem straks og sikre, at de opdaterer på dine vegne.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 9.9 og et angrebsscenarie, der kræver minimal adgang og ingen brugerinteraktion, bør du behandle denne sårbarhed som akut. Installer Adobes sikkerhedspatch hurtigst muligt og begræns i mellemtiden adgangen til Adobe Campaign Classic til kun absolut nødvendige brugere. Har du persondata i systemet, så hav GDPR-anmeldepligten i baghovedet — en potentiel kompromittering skal vurderes og eventuelt anmeldes til Datatilsynet inden for 72 timer. Har du brug for hjælp til at vurdere situationen, er du velkommen til at kontakte os.

Tidslinje

03/08/2026
CVE offentliggjort
Adobe og NVD offentliggør CVE-2026-48326 med en CVSS-score på 9.9 (Kritisk). Adobe udgiver samtidig en sikkerhedsbulletin med patch til berørte versioner af Adobe Campaign Classic.
03/08/2026
Patch tilgængelig fra Adobe
Adobe frigiver sikkerhedsopdateringer til Adobe Campaign Classic. Brugere opfordres til øjeblikkelig opdatering via Adobes officielle distributionskanaler.
04/08/2026
Proof-of-concept forventet offentliggjort
Erfaringsmæssigt offentliggøres proof-of-concept-kode (PoC) til kritiske SQL-injektionssårbarheder inden for 24-72 timer efter offentliggørelsen, hvilket øger risikoen for aktiv udnyttelse markant.
06/08/2026
Øget risiko for aktive angreb
Systemer, der ikke er opdateret inden for de første dage, løber stigende risiko. Automatiserede scanningsværktøjer bruges typisk af angribere til at finde og udnytte upatchede installationer kort efter CVE-offentliggørelse.

Konkrete eksempler

Intern bruger udnytter fejlen til datatyveri

En medarbejder hos et marketingbureau med adgang til Adobe Campaign Classic opdager fejlen og sender en manipuleret database-forespørgsel via brugergrænsefladen. Herved får medarbejderen adgang til at eksportere hele kundelisten — inkl. e-mails, telefonnumre og købshistorik — fra en af bureauets kunder. Dataene sælges videre eller bruges til phishing-angreb mod kunderne.

Ekstern angriber overtager server via kompromitteret brugerkonto

En angriber køber adgang til en stjålet ACC-brugerkonto på et darknet-forum. Via SQL-injektionsfejlen eskalerer angriberen sine rettigheder og kører ondsindet kode direkte på den underliggende server. Herefter installerer angriberen ransomware, der krypterer virksomhedens filer og kræver løsesum for at gendanne adgangen.

Automatiseret angreb mod upatchede installationer

Kort efter CVE-offentliggørelsen begynder automatiserede hackingværktøjer at scanne internettet for ACC-installationer, der endnu ikke er opdateret. En SMV, der bruger ACC on-premise og ikke har opdateret inden for de første dage, bliver ramt. Angriberen tilgår databasen, ændrer kampagneindhold og indsætter phishing-links i udgående e-mailkampagner — der derefter sendes til virksomhedens samlede kundeliste.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-89

Original NVD-beskrivelse (engelsk)

Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements used in an SQL Command (‘SQL Injection’) vulnerability that could result in arbitrary code execution in the context of the current user. A low-privileged attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.9
Hurtige fakta
CVE-ID
CVE-2026-48326
Offentliggjort
03/08/2026
Sidst opdateret
03/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.