Åbner i en ny fane
CVE-2026-27302
Kritisk

CVE-2026-27302: Kritisk fejl i Adobe Campaign Classic

Kritisk sikkerhedshul i Adobe Campaign Classic giver angribere mulighed for at køre skadelig kode på din server uden nogen form for login.

CVSS Score
10
Offentliggjort
11/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

CVE-2026-27302 er en kritisk sårbarhed i Adobe Campaign Classic (ACC) — det e-mailmarketingsystem, mange virksomheder bruger til at sende nyhedsbreve og kampagner. Fejlen er en såkaldt autorisationsfejl (systemet tjekker ikke korrekt, om en bruger har lov til at udføre bestemte handlinger). Det betyder, at en angriber udefra kan sende en særligt udformet anmodning til systemet og få det til at køre vilkårlig kode — altså angribernes egne kommandoer — på din server. Der kræves hverken kodeord, brugerkonto eller hjælp fra dine medarbejdere for at udføre angrebet.

Hvem rammer det?

Sårbarheden rammer alle virksomheder og organisationer, der anvender Adobe Campaign Classic (ACC) som e-mailmarketing- eller CRM-platform (system til kundehåndtering). Det gælder uanset branche og virksomhedsstørrelse. Hvis din ACC-installation er tilgængelig over internettet — hvilket er det normale setup — er du særligt eksponeret, da angrebet kan udføres direkte over nettet uden nogen form for adgangskontrol.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan konsekvenserne være alvorlige:

  • Fuld kontrol over serveren: Angriberen kan køre sine egne programmer på din server og overtage den fuldstændigt.
  • Datatyveri: Kundedata, e-mailadresser, personoplysninger og kampagnedata kan kopieres og eksporteres.
  • Ransomware: Serveren kan krypteres og tages som gidsel mod løsepenge.
  • Misbrug af e-mailsystemet: Angriberen kan sende phishing-mails (falske e-mails, der forsøger at narre modtagerne) i dit navn til dine kontakter.
  • GDPR-brud: Lækage af personoplysninger kan udløse bøder og krav om underretning af Datatilsynet.

Hvor alvorligt er det?

Denne sårbarhed har fået den højest mulige CVSS-score på 10 ud af 10 (Kritisk). Det skyldes en særlig ugunstig kombination af faktorer:

  • Angrebet sker over internettet — ingen fysisk adgang nødvendig.
  • Det er teknisk nemt at udføre — ingen særlig ekspertise kræves.
  • Ingen login eller brugerhandling er nødvendig.
  • Angrebet giver fuld kontrol over fortrolighed, integritet og tilgængelighed af data og systemer.
  • Konsekvenserne rækker ud over selve programmet og kan påvirke hele den server, ACC kører på.

En score på 10 er den alvorligste kategori og bør behandles som en akut situation.

Hvad gør jeg nu?

Følg disse trin så hurtigt som muligt — helst inden for 24-48 timer:

  1. Find ud af, om du bruger Adobe Campaign Classic: Spørg din IT-ansvarlige eller leverandør, om I har ACC installeret, og hvilken version I kører.
  2. Opdatér til den nyeste version: Adobe har udgivet en patch (sikkerhedsopdatering). Sørg for, at din ACC-installation er fuldt opdateret. Kontakt din Adobe-leverandør eller tjek Adobes sikkerhedsopdateringer på helpx.adobe.com.
  3. Begræns adgangen til ACC midlertidigt: Hvis du ikke kan opdatere med det samme, så overvej at begrænse adgangen til ACC-serveren via en firewall (digital adgangskontrol), så kun kendte IP-adresser kan nå den.
  4. Tjek logfiler for tegn på indbrud: Bed din IT-partner om at gennemgå serverlogfiler for usædvanlig aktivitet siden 11. august 2026.
  5. Informér relevante parter: Hvis du har mistanke om, at data er kompromitteret, skal du kontakte Datatilsynet inden for 72 timer i henhold til GDPR.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 10 og ingen krav om brugerinteraktion eller login er dette en sårbarhed, du skal tage alvorligt med det samme. Vi anbefaler, at du kontakter din IT-leverandør i dag og beder dem bekræfte, at din Adobe Campaign Classic-installation er opdateret og beskyttet. Kan du ikke opdatere med det samme, skal adgangen til systemet begrænses via firewall som en midlertidig løsning. Vent ikke — jo længere du venter, jo større er risikoen.

Tidslinje

11/08/2026
CVE offentliggjort af NVD
Adobe og NVD (National Vulnerability Database) offentliggør CVE-2026-27302 med en kritisk CVSS-score på 10. Adobe udgiver samtidig en sikkerhedsbulletin med en tilhørende patch.
11/08/2026
Patch frigivet af Adobe
Adobe udgiver en sikkerhedsopdatering til Adobe Campaign Classic, der lukker autorisationsfejlen. Alle brugere opfordres til at opdatere øjeblikkeligt.
12/08/2026
Proof-of-concept kode forventes tilgængelig
Baseret på sårbarhedens høje profil og tekniske enkelhed forventes offentlig proof-of-concept-kode (demonstration af udnyttelse) at dukke op på internettet inden for 24-72 timer efter offentliggørelse, hvilket øger risikoen markant.
13/08/2026
Aktivt angrebsvindue åbner sig
Ikke-opdaterede ACC-installationer er nu i høj risiko for aktivt at blive angrebet af trusselsaktører, der søger efter sårbare systemer ved hjælp af automatiserede scanningsværktøjer.
14/08/2026
Deadline for opdatering anbefalet
Auroa anbefaler, at alle berørte virksomheder senest på denne dato har installeret Adobes sikkerhedspatch eller implementeret en midlertidig netværksbegrænsning som nødforanstaltning.

Konkrete eksempler

Angriber overtager e-mailsystemet og sender phishing

En angriber scanner internettet for Adobe Campaign Classic-installationer og finder din virksomheds server. Ved at sende en særligt udformet HTTP-anmodning (en besked til serveren) udnytter angriberen autorisationsfejlen og får serveren til at køre angribernes kode. Angriberen logger derefter ind i kampagnesystemet og sender phishing-e-mails til alle dine kunder i dit navn — e-mails der beder dem klikke på falske links og afgive loginoplysninger.

Kundedata kopieres og sælges på det mørke net

En angriber udnytter sårbarheden til at køre et lille program på din ACC-server, der eksporterer hele din kontaktdatabase — inkl. navne, e-mailadresser og eventuelle købs- eller adfærdsdata. Disse data uploadets til en ekstern server og sælges efterfølgende på det mørke net. Du opdager hverken angrebet eller datalækken, før dine kunder begynder at rapportere mistænkelig aktivitet på deres e-mailkonti.

Ransomware krypterer serveren og kræver løsepenge

En krimininel gruppe bruger den åbne sårbarhed til at installere ransomware (afpresningssoftware) på din ACC-server. Natten over krypteres alle filer — kampagnedata, historik og konfigurationer. Næste morgen mødes du af en besked på skærmen, der kræver betaling i kryptovaluta for at få adgangen tilbage. Selv hvis du betaler, er der ingen garanti for, at dine data ikke allerede er kopieret og misbrugt.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-863

Original NVD-beskrivelse (engelsk)

Adobe Campaign Classic (ACC) is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-27302
Offentliggjort
11/08/2026
Sidst opdateret
11/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.