Åbner i en ny fane
CVE-2026-48333
Kritisk

CVE-2026-48333: Kritisk fejl i Adobe Campaign Classic

Kritisk fejl i Adobe Campaign Classic lader angribere få administratoradgang uden login – opdater straks.

CVSS Score
9.8
Offentliggjort
03/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Patch inden for 24-48 timer

Hvad er det?

Adobe Campaign Classic (ACC) er et e-mail- og marketingautomatiseringsprogram brugt af mange virksomheder til at sende nyhedsbreve og kampagner. En sikkerhedsfejl i programmet betyder, at det ikke tjekker tilladelser korrekt — det vil sige, at det ikke kontrollerer, om en bruger faktisk har lov til at udføre bestemte handlinger. En angriber kan udnytte dette til at skaffe sig administratorrettigheder (forhøjede adgangsrettigheder) i systemet uden at skulle logge ind eller have hjælp fra nogen inde i virksomheden.

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger Adobe Campaign Classic til e-mailmarkedsføring eller kundekommunikation. Hvis din installation er tilgængelig via internettet — hvilket er typisk for cloud- og hybridopsætninger — er risikoen størst. Både store og mindre virksomheder med en ACC-installation kan være sårbare.

Hvad kan ske?

Hvis en angriber udnytter fejlen, kan vedkommende:

  • Overtage administratorkontrol over Adobe Campaign Classic
  • Tilgå og eksportere alle kundedata, e-maillister og kampagnedata
  • Ændre eller slette marketingkampagner og indhold
  • Potentielt bevæge sig videre ind i andre systemer, som ACC er forbundet til (fx CRM eller databaser)
  • Misbruge systemet til at udsende phishing-e-mails fra din virksomheds domæne

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,8 ud af 10 (Kritisk) af den internationale standard CVSS. Det er den næsthøjeste score mulig. Den er kritisk, fordi:

  • Angrebet kan udføres over internettet uden forudgående adgang
  • Det kræver hverken særlige tekniske kundskaber eller brugerinteraktion
  • Et vellykket angreb giver fuld kontrol over fortrolighed, integritet og tilgængelighed af data

Selv uden kendte aktive angreb i skrivende stund bør denne sårbarhed behandles med høj prioritet.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt, helst inden for 24-48 timer:

  1. Identificér om du bruger Adobe Campaign Classic: Spørg din IT-ansvarlige eller leverandør, om ACC er i brug i virksomheden.
  2. Tjek for tilgængelige opdateringer: Gå til Adobes sikkerhedsbulletiner og installer de nyeste patches til Adobe Campaign Classic.
  3. Begræns netværksadgang midlertidigt: Hvis du ikke kan patche med det samme, så overvej at begrænse adgangen til ACC-installationen fra internettet via en firewall, indtil opdateringen er installeret.
  4. Gennemgå adgangsrettigheder: Tjek hvilke brugere der har adgang til systemet, og fjern unødvendige eller forældede konti.
  5. Orientér din IT-leverandør eller -partner: Hvis du bruger ekstern IT-support, skal de informeres og sættes i gang med at håndtere opdateringen.
  6. Monitorér for mistænkelig aktivitet: Hold øje med uventede logins eller ændringer i systemet i de kommende dage.
Tidsfrist

Patch inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at du behandler denne sårbarhed som akut og prioriterer opdatering af Adobe Campaign Classic over alt andet denne uge. Kontakt din IT-leverandør i dag og bekræft, at der er handlet på opdateringen. Har du ikke en fast IT-partner, kan Auroa hjælpe dig med at vurdere din eksponering og gennemføre nødvendige sikkerhedstiltag hurtigt og sikkert.

Tidslinje

03/08/2026
CVE offentliggjort
Adobe og NVD offentliggør CVE-2026-48333 med en kritisk CVSS-score på 9,8. Sårbarheden beskrives som en fejl i autorisationshåndteringen i Adobe Campaign Classic.
03/08/2026
Adobe udgiver sikkerhedsbulletin
Adobe offentliggør en officiel sikkerhedsopdatering til Adobe Campaign Classic. Brugere opfordres til at opdatere straks.
04/08/2026
Proof-of-concept forventes tilgængeligt
Erfaringsmæssigt dukker der proof-of-concept-kode (testangrebskode) op inden for 24-72 timer efter offentliggørelse af kritiske CVE'er. Angribere begynder at scanne internettet for sårbare installationer.
06/08/2026
Øget angrebsrisiko
Virksomheder, der endnu ikke har opdateret, er nu i høj risiko for målrettede angreb. Automatiserede scanningsværktøjer bruges aktivt til at finde sårbare ACC-installationer på internettet.
10/08/2026
Deadline for ansvarlig patchhåndtering
Inden for én uge efter offentliggørelse bør alle berørte virksomheder have installeret opdateringen eller implementeret effektive kompenserende foranstaltninger som netværksisolering.

Konkrete eksempler

Angriber overtager ACC og eksporterer kundelister

En angriber scanner internettet og finder en virksomheds Adobe Campaign Classic-installation, der ikke er opdateret. Ved at sende en særligt udformet forespørgsel til systemet udnytter angriberen autorisationsfejlen og skaffer sig administratoradgang. Herfra eksporterer angriberen hele virksomhedens kundeliste med e-mailadresser, navne og købshistorik — data der efterfølgende sælges på det mørke net.

Misbrug af ACC til at udsende phishing-kampagne

En angriber får forhøjede rettigheder i Adobe Campaign Classic og anvender virksomhedens egne e-mailskabeloner og afsenderdomæne til at udsende en phishing-kampagne til alle abonnenter. Modtagerne stoler på e-mailen, fordi den ser ud til at komme fra en afsender, de kender. Resultatet er kompromitterede kundekredentialer og alvorlig skade på virksomhedens omdømme.

Lateral bevægelse fra ACC til interne systemer

Adobe Campaign Classic er i mange virksomheder integreret med CRM-systemer og databaser. Når en angriber har fået administratorkontrol over ACC, bruger vedkommende de gemte API-nøgler og databaseforbindelser i systemet til at bevæge sig videre ind i virksomhedens interne netværk — et angreb kaldet ‘lateral movement’. Dette kan i værste fald føre til ransomware-angreb på hele virksomhedens infrastruktur.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-863

Original NVD-beskrivelse (engelsk)

Adobe Campaign Classic (ACC) is affected by an Incorrect Authorization vulnerability that could result in privilege escalation. An attacker could exploit this vulnerability to gain elevated privileges. Exploitation of this issue does not require user interaction.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-48333
Offentliggjort
03/08/2026
Sidst opdateret
03/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Patch inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.