CVE-2026-48331: Kritisk fejl i Adobe Campaign Classic
Kritisk sårbarhed i Adobe Campaign Classic lader angribere overtage systemer uden login eller brugerinteraktion.
Hvad er det?
CVE-2026-48331 er en såkaldt SSRF-sårbarhed (Server-Side Request Forgery) i Adobe Campaign Classic (ACC). Det betyder, at en angriber kan narre serveren til at sende forespørgsler på vegne af sig selv – typisk til interne systemer eller tjenester, som ellers er beskyttet bag en firewall. I dette tilfælde kan angrebet desuden føre til, at angriberen opnår højere rettigheder end normalt tilladt (privilege escalation). Sårbarheden kræver hverken et login eller at en bruger klikker på noget. Den kan udnyttes direkte over internettet.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Adobe Campaign Classic (ACC) til e-mailmarketing, kampagnestyring eller kundekommunikation. Det gælder både virksomheder, der selv drifter softwaren, og dem der bruger den via en hostingleverandør. Særligt udsatte er organisationer, hvor ACC-serveren er tilgængelig fra internettet, eller hvor interne systemer er koblet tæt sammen med ACC-platformen.
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan:
- Tilgå interne systemer og tjenester, som normalt ikke er tilgængelige udefra
- Eskalere sine rettigheder og opnå administratoradgang til serveren
- Læse, ændre eller slette følsomme kampagne- og kundedata (høj påvirkning på fortrolighed, integritet og tilgængelighed)
- Bevæge sig videre ind i andre dele af virksomhedens netværk (lateral movement)
CVSS-scoren er 10 ud af 10, hvilket er det højest mulige – angrebet er enkelt at gennemføre og kræver ingen forberedelse fra angriberens side.
Hvor alvorligt er det?
Dette er maksimalt alvorligt. CVSS-scoren er 10.0 (Kritisk), og angrebsvektoren er netværk uden krav om rettigheder eller brugerinteraktion. Det betyder, at hvem som helst på internettet potentielt kan angribe en sårbar server. Scopet er desuden ændret (Scope Changed), hvilket indikerer, at angrebet kan påvirke systemer og komponenter ud over selve Adobe Campaign Classic-serveren. Kombinationen af fuld kontrol over fortrolighed, integritet og tilgængelighed gør dette til en sårbarhed, der bør behandles med absolut højeste prioritet.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt – helst inden for 24-48 timer:
- Identificér om I bruger Adobe Campaign Classic: Spørg din IT-leverandør eller tjek jeres softwareliste. Produktet kendes også som ACC.
- Kontakt jeres leverandør eller IT-partner: Bed dem bekræfte, hvilken version I kører, og om der er en opdatering tilgængelig fra Adobe.
- Begræns adgangen til ACC-serveren: Sørg for, at serveren ikke er direkte tilgængelig fra internettet, hvis det ikke er nødvendigt. Brug firewall-regler eller VPN.
- Installér patches straks: Så snart Adobe udgiver en sikkerhedsopdatering, skal den installeres uden forsinkelse.
- Overvåg for mistænkelig aktivitet: Bed jeres IT-partner tjekke logfiler for usædvanlige forespørgsler til og fra ACC-serveren.
Handl inden for 24-48 timer
Med en CVSS-score på 10.0 og ingen krav til angriberen anbefaler vi, at I behandler dette som en akut situation. Begræns straks netværksadgangen til jeres Adobe Campaign Classic-server, og hold øje med Adobes sikkerhedsbulletiner for patches. Har I ikke intern IT-kapacitet til at håndtere dette, så kontakt en ekstern IT-sikkerhedspartner i dag – det er ikke noget, der bør vente til næste planlagte servicevindue.
Tidslinje
Konkrete eksempler
Adgang til intern database via ACC-serveren
En angriber sender en særligt udformet HTTP-forespørgsel direkte til virksomhedens Adobe Campaign Classic-server. Serveren narres til at kontakte en intern database på det lokale netværk, som normalt er beskyttet af en firewall. Angriberen kan nu læse kundedata, e-mailadresser og kampagneoplysninger uden at have logget ind nogen steder.
Privilege escalation til fuld serveradministration
Via SSRF-angrebet tilgår angriberen en intern administrationstjeneste på serveren, som returnerer et gyldigt administratortoken. Med dette token overtager angriberen fuld kontrol over Adobe Campaign Classic-instansen – og potentielt hele den server, den kører på – uden at have haft nogen rettigheder til at starte med.
Bevægelse videre i virksomhedens netværk
Efter at have opnået adgang til ACC-serveren bruger angriberen den som springbræt til at kortlægge og angribe andre interne systemer – f.eks. et økonomisystem eller en filserver – som er koblet til det samme netværkssegment. Dette er muligt, fordi CVSS-vektoren angiver ændret scope (Scope Changed), der netop beskriver, at angrebet kan ramme systemer ud over det direkte sårbare produkt.
Ofte stillede spørgsmål
Hvad er SSRF, og hvorfor er det farligt?
SSRF (Server-Side Request Forgery) betyder, at en angriber kan få en server til at sende netværksforespørgsler på sine egne vegne. Det er farligt, fordi serveren typisk har adgang til interne systemer og ressourcer, som angriberen ellers ikke kan nå udefra – f.eks. interne databaser, administrationspaneler eller cloud-metadata. I dette tilfælde kan det desuden give angriberen administratorrettigheder.
Skal vi stoppe med at bruge Adobe Campaign Classic med det samme?
Ikke nødvendigvis, men I skal handle hurtigt. Det vigtigste første skridt er at sikre, at serveren ikke er direkte tilgængelig fra internettet, og at I begrænser adgangen via firewall eller VPN. Herefter bør I installere en patch, så snart Adobe udgiver en. I samråd med jeres IT-partner kan I vurdere, om det er forsvarligt at fortsætte driften under disse foranstaltninger.
Vi bruger Adobe Campaign via en ekstern leverandør – er vi stadig i fare?
Det afhænger af leverandøren. Kontakt dem straks og spørg, om de er bekendte med CVE-2026-48331, hvilken version de kører, og hvad deres plan er for at beskytte jeres installation. En seriøs leverandør bør allerede være i gang med at håndtere dette.
Hvordan ved vi, om vi allerede er blevet angrebet?
Se efter usædvanlige mønstre i serverlogfiler – f.eks. forespørgsler til interne IP-adresser, uventede udgående forbindelser eller pludselige rettigheds- eller konfigurationsændringer. Har I ikke adgang til logfiler selv, bør jeres IT-partner hjælpe med at gennemgå dem hurtigst muligt.
Hvornår kommer der en patch fra Adobe?
På tidspunktet for denne artikel er der endnu ikke offentliggjort en officiel patch fra Adobe. Følg Adobes sikkerhedsbulletiner på helpx.adobe.com/security og tilmeld dig varsler, så I bliver notificeret, så snart en opdatering er tilgængelig.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Adobe Campaign Classic (ACC) is affected by a Server-Side Request Forgery (SSRF) vulnerability that could result in privilege escalation. Exploitation of this issue does not require user interaction. Scope is changed.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.