Åbner i en ny fane
CVE-2026-71398
Kritisk

CVE-2026-71398: Kritisk fejl i Adobe Campaign Classic

Kritisk sårbarhed i Adobe Campaign Classic giver angribere fuld kontrol uden login eller brugerhandling.

CVSS Score
10
Offentliggjort
11/08/2026
Patch-status
Opdatering findes
Exploit
Teoretisk, ingen kendt udnyttelse
Tidsfrist
Patch inden 24-48 timer

Hvad er det?

Adobe Campaign Classic (ACC) er et e-mail- og marketingautomatiseringsværktøj brugt af mange virksomheder. En fejl i programmets adgangskontrol (dvs. den mekanisme der afgør, hvem der må gøre hvad) gør det muligt for en angriber udefra at køre vilkårlig kode på serveren — altså få systemet til at udføre kommandoer, som angriberen bestemmer. Fejlen er klassificeret som Incorrect Authorization (CWE-863), hvilket betyder, at systemet ikke tjekker korrekt, om en bruger har lov til at udføre en given handling. Angriberen behøver hverken et brugernavn, en adgangskode eller din hjælp for at udnytte fejlen.

Hvem rammer det?

Alle virksomheder der anvender Adobe Campaign Classic (ACC) på egne servere eller i hosted miljøer er potentielt sårbare. Det gælder særligt:

  • Marketing- og kommunikationsafdelinger der bruger ACC til nyhedsbreve og kampagner.
  • Virksomheder hvor ACC er integreret med CRM-systemer eller kundedatabaser.
  • IT-leverandører og bureauer der drifter ACC på vegne af kunder.

Bruger du Adobe Campaign som cloud-tjeneste (Managed Cloud Services), bør du afklare med Adobe, om din instans er opdateret.

Hvad kan ske?

En angriber der udnytter denne sårbarhed kan:

  • Overtage serveren — køre egne programmer og kommandoer på din ACC-server.
  • Stjæle kundedata — tilgå navne, e-mailadresser og andre personoplysninger gemt i systemet.
  • Sprede sig videre — bruge ACC-serveren som springbræt til andre systemer i dit netværk (det kallas lateral movement).
  • Sabotere eller kryptere data — slette, manipulere eller låse data, fx med ransomware (afpresningssoftware).
  • Udsende falske kampagner — sende phishing-mails til dine kunder fra din afsenderidentitet.

CVSS-scoren er 10 ud af 10, hvilket er det højest mulige. Alle tre dimensioner — fortrolighed, integritet og tilgængelighed — er vurderet til højeste risiko.

Hvor alvorligt er det?

Denne sårbarhed er vurderet som Kritisk (CVSS 10.0) — den absolut højeste risikoklasse. Kombinationen af faktorer gør den særligt farlig:

  • Netværksbaseret angreb: Angriberen behøver ikke fysisk adgang — angrebet kan ske over internettet.
  • Ingen login krævet: Der kræves hverken brugernavn eller adgangskode.
  • Ingen brugerhandling: Du eller dine medarbejdere behøver ikke klikke på noget.
  • Ændret scope: Angrebet kan sprede sig ud over selve ACC-applikationen til underliggende systemer.

Sårbarheder med disse karakteristika er historisk set blandt de hurtigst udnyttede, så hurtig handling er afgørende.

Hvad gør jeg nu?

Handl hurtigt. Følg disse trin i prioriteret rækkefølge:

  1. Tjek din version: Log ind i Adobe Campaign Classic og find versionsnummeret (typisk under Hjælp → Om). Notér det til brug i næste trin.
  2. Kontakt din leverandør eller Adobe: Spørg din IT-partner eller Adobe direkte, om der er en patch (rettelse) tilgængelig til din specifikke version, og få den installeret med det samme.
  3. Begræns netværksadgang midlertidigt: Hvis ACC-serveren er tilgængelig fra internettet, overvej at begrænse adgangen via firewall (netværksfilter) til kun kendte IP-adresser, indtil patch er installeret.
  4. Overvåg systemlogs: Bed din IT-ansvarlig om at gennemgå adgangslogfiler (serverlogfiler) for usædvanlig aktivitet de seneste uger.
  5. Informér relevante parter: Hvis I håndterer personoplysninger via ACC (hvilket I sandsynligvis gør), vær forberedt på, at et eventuelt brud skal anmeldes til Datatilsynet inden 72 timer.
Tidsfrist

Patch inden 24-48 timer

Sådan ser Auroa det

Hos Auroa anbefaler vi, at du behandler denne sårbarhed som akut og installerer Adobes patch hurtigst muligt — helst inden for 24 timer. Mens du venter på opdateringen, bør du som minimum begrænse ekstern netværksadgang til ACC-serveren. Har du ikke en IT-partner, der kan hjælpe dig med at vurdere din eksponering og gennemføre opdateringen, er du velkommen til at kontakte os — vi hjælper SMV’er med netop den slags akutte situationer.

Tidslinje

11/08/2026
CVE offentliggjort af NVD
Adobe og NVD (National Vulnerability Database) offentliggør CVE-2026-71398 med en kritisk CVSS-score på 10.0. Sårbarheden beskrives som udnyttelig uden login eller brugerhandling.
11/08/2026
Adobe udgiver sikkerhedsbulletin
Adobe forventes at udstede en sikkerhedsbulletin samme dag som offentliggørelsen, der beskriver de berørte versioner og instrukser til opdatering.
12/08/2026
Patch forventes tilgængelig
Baseret på Adobes normale patch-cyklus forventes en officiel rettelse at være tilgængelig til berørte versioner af Adobe Campaign Classic inden for 24 timer efter offentliggørelsen.
13/08/2026
Forventet begyndende udnyttelse
Sårbarheder med CVSS 10.0 og ingen krav til autentificering tiltrækker typisk angrebsforsøg inden for 2-3 dage efter offentliggørelsen. Sikkerhedsforskere forventes at publicere proof-of-concept kode i denne periode.
18/08/2026
Kritisk deadline for ikke-patchede systemer
Systemer der ikke er opdateret inden for én uge efter offentliggørelsen befinder sig i en meget høj risikozone, da angrebsværktøjer på dette tidspunkt typisk er bredt tilgængelige i kriminelle miljøer.

Konkrete eksempler

Direkte serverovertagelse via netværket

En angriber scanner internettet for servere der kører Adobe Campaign Classic — et rutineværktøj i kriminelles arsenal. Når en sårbar server er fundet, sender angriberen en særligt udformet netværksforespørgsel, der udnytter den forkerte adgangskontrol. Uden at kende brugernavn eller adgangskode opnår angriberen fuld kontrolover serveren og kan nu installere bagdøre (skjulte adgangsveje) til fremtidigt misbrug.

Datalæk af kundelister til videresalg

En virksomhed bruger Adobe Campaign Classic til at sende nyhedsbreve til 50.000 kunder. En angriber udnytter sårbarheden og eksporterer hele kundelisten inkl. navne, e-mailadresser og eventuelle købshistorikker. Disse data sælges på mørke netværk (dark web) eller bruges i målrettede phishing-angreb mod virksomhedens kunder — og virksomheden opdager det måske først, når kunderne begynder at klage over mistænkelige e-mails.

Falske kampagner sendt fra din afsenderidentitet

Efter at have overtaget ACC-serveren benytter angriberen virksomhedens eksisterende e-mail-opsætning og afsenderdomain til at udsende phishing-mails til alle kontakter i systemet. Fordi e-mailene ser ud til at komme fra en afsender modtagerne kender og stoler på, er succesraten for bedrageri langt højere end ved normale spam-angreb. Virksomheden lider et alvorligt omdømmetab, og kunder kan lide økonomiske tab.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-863

Original NVD-beskrivelse (engelsk)

Adobe Campaign Classic (ACC) is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-71398
Offentliggjort
11/08/2026
Sidst opdateret
11/08/2026
Exploit-status
Teoretisk, ingen kendt udnyttelse
Patch-status
Opdatering findes
Tidsfrist
Patch inden 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.