CVE-2026-48333: Kritisk fejl i Adobe Campaign Classic
Kritisk fejl i Adobe Campaign Classic lader angribere få administratoradgang uden login – opdater straks.
Hvad er det?
Adobe Campaign Classic (ACC) er et e-mail- og marketingautomatiseringsprogram brugt af mange virksomheder til at sende nyhedsbreve og kampagner. En sikkerhedsfejl i programmet betyder, at det ikke tjekker tilladelser korrekt — det vil sige, at det ikke kontrollerer, om en bruger faktisk har lov til at udføre bestemte handlinger. En angriber kan udnytte dette til at skaffe sig administratorrettigheder (forhøjede adgangsrettigheder) i systemet uden at skulle logge ind eller have hjælp fra nogen inde i virksomheden.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Adobe Campaign Classic til e-mailmarkedsføring eller kundekommunikation. Hvis din installation er tilgængelig via internettet — hvilket er typisk for cloud- og hybridopsætninger — er risikoen størst. Både store og mindre virksomheder med en ACC-installation kan være sårbare.
Hvad kan ske?
Hvis en angriber udnytter fejlen, kan vedkommende:
- Overtage administratorkontrol over Adobe Campaign Classic
- Tilgå og eksportere alle kundedata, e-maillister og kampagnedata
- Ændre eller slette marketingkampagner og indhold
- Potentielt bevæge sig videre ind i andre systemer, som ACC er forbundet til (fx CRM eller databaser)
- Misbruge systemet til at udsende phishing-e-mails fra din virksomheds domæne
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,8 ud af 10 (Kritisk) af den internationale standard CVSS. Det er den næsthøjeste score mulig. Den er kritisk, fordi:
- Angrebet kan udføres over internettet uden forudgående adgang
- Det kræver hverken særlige tekniske kundskaber eller brugerinteraktion
- Et vellykket angreb giver fuld kontrol over fortrolighed, integritet og tilgængelighed af data
Selv uden kendte aktive angreb i skrivende stund bør denne sårbarhed behandles med høj prioritet.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt, helst inden for 24-48 timer:
- Identificér om du bruger Adobe Campaign Classic: Spørg din IT-ansvarlige eller leverandør, om ACC er i brug i virksomheden.
- Tjek for tilgængelige opdateringer: Gå til Adobes sikkerhedsbulletiner og installer de nyeste patches til Adobe Campaign Classic.
- Begræns netværksadgang midlertidigt: Hvis du ikke kan patche med det samme, så overvej at begrænse adgangen til ACC-installationen fra internettet via en firewall, indtil opdateringen er installeret.
- Gennemgå adgangsrettigheder: Tjek hvilke brugere der har adgang til systemet, og fjern unødvendige eller forældede konti.
- Orientér din IT-leverandør eller -partner: Hvis du bruger ekstern IT-support, skal de informeres og sættes i gang med at håndtere opdateringen.
- Monitorér for mistænkelig aktivitet: Hold øje med uventede logins eller ændringer i systemet i de kommende dage.
Patch inden for 24-48 timer
Vi anbefaler, at du behandler denne sårbarhed som akut og prioriterer opdatering af Adobe Campaign Classic over alt andet denne uge. Kontakt din IT-leverandør i dag og bekræft, at der er handlet på opdateringen. Har du ikke en fast IT-partner, kan Auroa hjælpe dig med at vurdere din eksponering og gennemføre nødvendige sikkerhedstiltag hurtigt og sikkert.
Tidslinje
Konkrete eksempler
Angriber overtager ACC og eksporterer kundelister
En angriber scanner internettet og finder en virksomheds Adobe Campaign Classic-installation, der ikke er opdateret. Ved at sende en særligt udformet forespørgsel til systemet udnytter angriberen autorisationsfejlen og skaffer sig administratoradgang. Herfra eksporterer angriberen hele virksomhedens kundeliste med e-mailadresser, navne og købshistorik — data der efterfølgende sælges på det mørke net.
Misbrug af ACC til at udsende phishing-kampagne
En angriber får forhøjede rettigheder i Adobe Campaign Classic og anvender virksomhedens egne e-mailskabeloner og afsenderdomæne til at udsende en phishing-kampagne til alle abonnenter. Modtagerne stoler på e-mailen, fordi den ser ud til at komme fra en afsender, de kender. Resultatet er kompromitterede kundekredentialer og alvorlig skade på virksomhedens omdømme.
Lateral bevægelse fra ACC til interne systemer
Adobe Campaign Classic er i mange virksomheder integreret med CRM-systemer og databaser. Når en angriber har fået administratorkontrol over ACC, bruger vedkommende de gemte API-nøgler og databaseforbindelser i systemet til at bevæge sig videre ind i virksomhedens interne netværk — et angreb kaldet ‘lateral movement’. Dette kan i værste fald føre til ransomware-angreb på hele virksomhedens infrastruktur.
Ofte stillede spørgsmål
Bruger vi Adobe Campaign Classic — er vi i fare?
Spørg din IT-ansvarlige eller marketingafdeling, om virksomheden bruger Adobe Campaign Classic til e-mailudsendelser eller kampagnestyring. Hvis ja, skal I tjekke versionsnummeret og sikre, at systemet er opdateret. Er ACC tilgængeligt via internettet, er risikoen størst.
Hvad er 'privilege escalation' (rettighedseskalering)?
Rettighedseskalering betyder, at en person — typisk en angriber — skaffer sig flere rettigheder i et system, end vedkommende er berettiget til. Forestil dig en ansat, der kun må se sine egne filer, men pludselig kan se og ændre alle andres. I dette tilfælde kan en udefrakommende angriber gøre det samme uden overhovedet at have en konto i systemet.
Kræves der login for at udnytte denne sårbarhed?
Nej. Det er netop det, der gør denne sårbarhed så alvorlig. En angriber behøver hverken brugernavn, adgangskode eller hjælp fra nogen i virksomheden. Angrebet kan udføres direkte fra internettet mod en sårbar installation.
Hvad sker der med vores kundedata, hvis vi bliver ramt?
Adobe Campaign Classic indeholder typisk e-mailadresser, navne, adfærdsdata og segmenteringsdata om dine kunder. Hvis en angriber får adgang, kan disse data stjæles og potentielt misbruges — fx til videresalg eller målrettede phishing-angreb mod dine kunder. Det kan også medføre brud på GDPR-reglerne, som kræver indberetning til Datatilsynet inden for 72 timer.
Er det nok at have en firewall?
En firewall kan begrænse hvem der kan nå Adobe Campaign Classic fra internettet, og det er en god midlertidig foranstaltning. Men det er ikke en permanent løsning. Den eneste holdbare beskyttelse er at installere den officielle sikkerhedsopdatering fra Adobe så hurtigt som muligt.
Skal vi anmelde et eventuelt databrud til Datatilsynet?
Hvis I opdager, at jeres Adobe Campaign Classic-installation er blevet kompromitteret og persondata dermed eksponeret, har I som udgangspunkt pligt til at anmelde det til Datatilsynet inden for 72 timer. Kontakt jeres juridiske rådgiver eller en databeskyttelsesrådgiver (DPO) for vejledning i den konkrete situation.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Adobe Campaign Classic (ACC) is affected by an Incorrect Authorization vulnerability that could result in privilege escalation. An attacker could exploit this vulnerability to gain elevated privileges. Exploitation of this issue does not require user interaction.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.