Åbner i en ny fane
CVE-2026-48331
Kritisk

CVE-2026-48331: Kritisk fejl i Adobe Campaign Classic

Kritisk sårbarhed i Adobe Campaign Classic lader angribere overtage systemer uden login eller brugerinteraktion.

CVSS Score
10
Offentliggjort
03/08/2026
Patch-status
Ingen opdatering endnu
Exploit
Ingen kendt udnyttelse
Tidsfrist
Handl inden for 24-48 timer

Hvad er det?

CVE-2026-48331 er en såkaldt SSRF-sårbarhed (Server-Side Request Forgery) i Adobe Campaign Classic (ACC). Det betyder, at en angriber kan narre serveren til at sende forespørgsler på vegne af sig selv – typisk til interne systemer eller tjenester, som ellers er beskyttet bag en firewall. I dette tilfælde kan angrebet desuden føre til, at angriberen opnår højere rettigheder end normalt tilladt (privilege escalation). Sårbarheden kræver hverken et login eller at en bruger klikker på noget. Den kan udnyttes direkte over internettet.

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger Adobe Campaign Classic (ACC) til e-mailmarketing, kampagnestyring eller kundekommunikation. Det gælder både virksomheder, der selv drifter softwaren, og dem der bruger den via en hostingleverandør. Særligt udsatte er organisationer, hvor ACC-serveren er tilgængelig fra internettet, eller hvor interne systemer er koblet tæt sammen med ACC-platformen.

Hvad kan ske?

En angriber, der udnytter denne sårbarhed, kan:

  • Tilgå interne systemer og tjenester, som normalt ikke er tilgængelige udefra
  • Eskalere sine rettigheder og opnå administratoradgang til serveren
  • Læse, ændre eller slette følsomme kampagne- og kundedata (høj påvirkning på fortrolighed, integritet og tilgængelighed)
  • Bevæge sig videre ind i andre dele af virksomhedens netværk (lateral movement)

CVSS-scoren er 10 ud af 10, hvilket er det højest mulige – angrebet er enkelt at gennemføre og kræver ingen forberedelse fra angriberens side.

Hvor alvorligt er det?

Dette er maksimalt alvorligt. CVSS-scoren er 10.0 (Kritisk), og angrebsvektoren er netværk uden krav om rettigheder eller brugerinteraktion. Det betyder, at hvem som helst på internettet potentielt kan angribe en sårbar server. Scopet er desuden ændret (Scope Changed), hvilket indikerer, at angrebet kan påvirke systemer og komponenter ud over selve Adobe Campaign Classic-serveren. Kombinationen af fuld kontrol over fortrolighed, integritet og tilgængelighed gør dette til en sårbarhed, der bør behandles med absolut højeste prioritet.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt – helst inden for 24-48 timer:

  1. Identificér om I bruger Adobe Campaign Classic: Spørg din IT-leverandør eller tjek jeres softwareliste. Produktet kendes også som ACC.
  2. Kontakt jeres leverandør eller IT-partner: Bed dem bekræfte, hvilken version I kører, og om der er en opdatering tilgængelig fra Adobe.
  3. Begræns adgangen til ACC-serveren: Sørg for, at serveren ikke er direkte tilgængelig fra internettet, hvis det ikke er nødvendigt. Brug firewall-regler eller VPN.
  4. Installér patches straks: Så snart Adobe udgiver en sikkerhedsopdatering, skal den installeres uden forsinkelse.
  5. Overvåg for mistænkelig aktivitet: Bed jeres IT-partner tjekke logfiler for usædvanlige forespørgsler til og fra ACC-serveren.
Tidsfrist

Handl inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 10.0 og ingen krav til angriberen anbefaler vi, at I behandler dette som en akut situation. Begræns straks netværksadgangen til jeres Adobe Campaign Classic-server, og hold øje med Adobes sikkerhedsbulletiner for patches. Har I ikke intern IT-kapacitet til at håndtere dette, så kontakt en ekstern IT-sikkerhedspartner i dag – det er ikke noget, der bør vente til næste planlagte servicevindue.

Tidslinje

03/08/2026
CVE offentliggjort
NVD offentliggør CVE-2026-48331 med en CVSS-score på 10.0 (Kritisk). Sårbarheden beskrives som en SSRF-fejl i Adobe Campaign Classic med mulighed for privilege escalation.
03/08/2026
Ingen patch tilgængelig ved offentliggørelse
På tidspunktet for offentliggørelsen er der endnu ikke udsendt en officiel sikkerhedsopdatering fra Adobe. Virksomheder opfordres til at implementere midlertidige beskyttelsesforanstaltninger.
03/08/2026
Ingen kendte aktive angreb
Der er ved offentliggørelsen ikke rapporteret om aktiv udnyttelse af sårbarheden i naturen, men den maksimale CVSS-score gør risikoen for hurtig udnyttelse høj.

Konkrete eksempler

Adgang til intern database via ACC-serveren

En angriber sender en særligt udformet HTTP-forespørgsel direkte til virksomhedens Adobe Campaign Classic-server. Serveren narres til at kontakte en intern database på det lokale netværk, som normalt er beskyttet af en firewall. Angriberen kan nu læse kundedata, e-mailadresser og kampagneoplysninger uden at have logget ind nogen steder.

Privilege escalation til fuld serveradministration

Via SSRF-angrebet tilgår angriberen en intern administrationstjeneste på serveren, som returnerer et gyldigt administratortoken. Med dette token overtager angriberen fuld kontrol over Adobe Campaign Classic-instansen – og potentielt hele den server, den kører på – uden at have haft nogen rettigheder til at starte med.

Bevægelse videre i virksomhedens netværk

Efter at have opnået adgang til ACC-serveren bruger angriberen den som springbræt til at kortlægge og angribe andre interne systemer – f.eks. et økonomisystem eller en filserver – som er koblet til det samme netværkssegment. Dette er muligt, fordi CVSS-vektoren angiver ændret scope (Scope Changed), der netop beskriver, at angrebet kan ramme systemer ud over det direkte sårbare produkt.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-918

Original NVD-beskrivelse (engelsk)

Adobe Campaign Classic (ACC) is affected by a Server-Side Request Forgery (SSRF) vulnerability that could result in privilege escalation. Exploitation of this issue does not require user interaction. Scope is changed.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-48331
Offentliggjort
03/08/2026
Sidst opdateret
03/08/2026
Exploit-status
Ingen kendt udnyttelse
Patch-status
Ingen opdatering endnu
Tidsfrist
Handl inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.