CVE-2026-76193: Kritisk sårbarhed i Adobe Campaign Classic
Kritisk sårbarhed i Adobe Campaign Classic giver angribere mulighed for at overtage din server uden brugerinteraktion.
Hvad er det?
CVE-2026-76193 er en kritisk sårbarhed i Adobe Campaign Classic (ACC) — et marketingautomatiseringsværktøj brugt til at sende e-mails og administrere kampagner. Sårbarheden er af typen SSRF (Server-Side Request Forgery), hvilket betyder, at en angriber kan narre serveren til at sende forespørgsler på egne vegne til interne systemer eller andre tjenester. I dette tilfælde er fejlen så alvorlig, at den kan bruges til at afvikle vilkårlig kode (et program angriberen selv har skrevet) direkte på din server — uden at nogen bruger behøver at klikke på noget som helst.
Hvem rammer det?
Sårbarheden rammer virksomheder og organisationer, der bruger Adobe Campaign Classic (ACC) til e-mailmarkedsføring og kampagnestyring. Det gælder uanset størrelse — fra større SMV’er til større selskaber. Har du ACC installeret og eksponeret mod internettet, er du i potentiel risiko. Det gælder også hvis en leverandør eller bureau driver ACC på dine vegne.
Hvad kan ske?
Hvis en angriber udnytter sårbarheden, kan følgende ske:
- Fuld serverkontrol: Angriberen kan afvikle egne programmer på din server med samme rettigheder som ACC-applikationen.
- Adgang til interne systemer: Via SSRF kan angriberen nå interne systemer, der normalt ikke er tilgængelige udefra — fx databaser, interne API’er eller andre servere på dit netværk.
- Datalæk: Kundedata, e-mailadresser, kampagnedata og andre fortrolige oplysninger kan stjæles.
- Ransomware eller bagdøre: Angriberen kan installere skadelig software, der krypterer dine data eller giver vedvarende adgang til dit system.
Hvor alvorligt er det?
Denne sårbarhed scorer 10 ud af 10 på CVSS-skalaen (den internationale standard for alvorlighed) — det er den højest mulige score og kategoriseres som Kritisk. Det skyldes, at angrebet kan udføres over internettet uden nogen form for login eller brugerhandling, og at konsekvenserne rammer fortrolighed, integritet og tilgængelighed fuldt ud. Derudover er ‘scope changed’ (på dansk: omfanget er udvidet), hvilket betyder, at angrebet kan brede sig ud over selve ACC-applikationen til resten af dit netværk.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt — helst inden for 24-48 timer:
- Find ud af om du bruger Adobe Campaign Classic: Spørg din IT-ansvarlige, dit bureau eller din leverandør, om I har ACC installeret og i drift.
- Isolér eller tag systemet offline midlertidigt: Hvis du ikke kan patche med det samme, så overvej at begrænse adgangen til ACC fra internettet, indtil en opdatering er installeret.
- Installer den nyeste opdatering fra Adobe: Tjek Adobes sikkerhedsbulletin og installer den officielle patch så hurtigt som muligt.
- Kontakt din IT-leverandør eller bureau: Hvis en tredjepart driver ACC for dig, skal de straks orienteres og bede dem bekræfte, at systemet er opdateret.
- Gennemgå logs: Bed din IT-ansvarlige om at tjekke serverlogfiler for usædvanlig aktivitet de seneste uger — det kan afsløre om nogen allerede har forsøgt at udnytte sårbarheden.
Patch inden 24-48 timer
Med en CVSS-score på 10 og ingen krav om brugerinteraktion er dette en sårbarhed, du ikke kan tillade dig at vente med at håndtere. Vi anbefaler, at du øjeblikkeligt kontakter din IT-leverandør og beder dem bekræfte, at Adobe Campaign Classic er opdateret til seneste version. Hvis I er usikre på jeres eksponering, kan Auroa hjælpe jer med en hurtig vurdering af jeres angrebsflade og sikre, at I er dækket ind.
Tidslinje
Konkrete eksempler
Angriber tilgår intern database via SSRF
En angriber sender en særligt udformet HTTP-forespørgsel (en besked over internettet) til din Adobe Campaign Classic-server. Serveren narres til at sende en forespørgsel til din interne kundedatabase, som normalt ikke er tilgængelig udefra. Angriberen modtager svaret og kan nu udtrække kundenavne, e-mailadresser og andre persondata — uden nogensinde at have haft adgang til dit netværk direkte.
Fjernafvikling af ransomware på serveren
Via SSRF-sårbarheden udnytter angriberen en svaghed i ACC’s interne forespørgselsbehandling til at afvikle en kommando på selve serveren. Kommandoen downloader og kører et ransomware-program, som krypterer alle filer på serveren og kræver løsesum for at gendanne adgangen. Da angrebet ikke kræver nogen brugerhandling, sker det uden varsel og uden at nogen opdager det i tide.
Lateral bevægelse til resten af netværket
Efter at have fået fodfæste på ACC-serveren bruger angriberen den kompromitterede server som springbræt (på fagsprog: lateral bevægelse) til at kortlægge og angribe andre systemer på dit interne netværk — fx filservere, økonomisystemer eller AD (Active Directory, din centrale brugerstyring). Det der startede som et angreb på et marketingværktøj, ender med fuld adgang til hele virksomhedens IT-infrastruktur.
Ofte stillede spørgsmål
Hvad er SSRF, og hvorfor er det farligt?
SSRF står for Server-Side Request Forgery. Det betyder, at en angriber kan narre din server til at sende forespørgsler til andre systemer — fx interne databaser eller netværksenheder — som om det var serveren selv, der spurgte. Det er farligt, fordi interne systemer typisk stoler på hinanden og ikke forventer angreb indefra. I dette tilfælde kan det desuden bruges til at afvikle kode på serveren.
Skal jeg bekymre mig, hvis mit bureau driver Adobe Campaign Classic for mig?
Ja. Du bør straks kontakte dit bureau og bede dem bekræfte, at de har installeret den nyeste sikkerhedsopdatering. Som dataansvarlig er det dit ansvar at sikre, at systemer der behandler dine kunders data, er beskyttede — uanset om driften er outsourcet.
Kan jeg se, om nogen allerede har udnyttet sårbarheden?
Det kræver gennemgang af serverlogfiler (registreringer af aktivitet på serveren). Du bør bede din IT-ansvarlige om at tjekke for usædvanlige forespørgsler, ukendte IP-adresser eller uventede processer på serveren. Auroa kan hjælpe med denne analyse, hvis du ikke har ressourcerne internt.
Hvad sker der, hvis jeg ikke patcher?
Risikoen er, at en angriber får fuld kontrol over din server, kan stjæle kundedata og potentielt sprede sig til resten af dit netværk. Det kan resultere i et databrud med GDPR-konsekvenser, driftstab og i værste fald ransomware. Jo længere du venter, jo større er risikoen — især fordi sårbarheden er offentlig og let at udnytte.
Gælder dette også Adobe Campaign Standard eller andre Adobe-produkter?
Nej — denne specifikke sårbarhed er ifølge NVD knyttet til Adobe Campaign Classic (ACC). Andre Adobe-produkter er ikke nævnt i denne CVE. Det betyder dog ikke, at de er uden sårbarheder, og du bør generelt holde alle Adobe-produkter opdaterede.
Hvad koster det at blive ramt af et angreb via denne sårbarhed?
Det er svært at sætte et præcist tal på, men konsekvenserne kan inkludere: omkostninger til hændelseshåndtering og IT-genopretning, GDPR-bøder hvis persondata er kompromitteret (op til 4% af global omsætning), tab af kunderettillid og omdømme, samt driftstab mens systemer er nede. En patch tager typisk timer — et angreb kan koste uger og store beløb.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Adobe Campaign Classic (ACC) is affected by a Server-Side Request Forgery (SSRF) vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
