CVE-2026-76193
Kritisk

CVE-2026-76193: Kritisk sårbarhed i Adobe Campaign Classic

Kritisk sårbarhed i Adobe Campaign Classic giver angribere mulighed for at overtage din server uden brugerinteraktion.

CVSS Score
10
Offentliggjort
25/08/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Patch inden 24-48 timer

Hvad er det?

CVE-2026-76193 er en kritisk sårbarhed i Adobe Campaign Classic (ACC) — et marketingautomatiseringsværktøj brugt til at sende e-mails og administrere kampagner. Sårbarheden er af typen SSRF (Server-Side Request Forgery), hvilket betyder, at en angriber kan narre serveren til at sende forespørgsler på egne vegne til interne systemer eller andre tjenester. I dette tilfælde er fejlen så alvorlig, at den kan bruges til at afvikle vilkårlig kode (et program angriberen selv har skrevet) direkte på din server — uden at nogen bruger behøver at klikke på noget som helst.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der bruger Adobe Campaign Classic (ACC) til e-mailmarkedsføring og kampagnestyring. Det gælder uanset størrelse — fra større SMV’er til større selskaber. Har du ACC installeret og eksponeret mod internettet, er du i potentiel risiko. Det gælder også hvis en leverandør eller bureau driver ACC på dine vegne.

Hvad kan ske?

Hvis en angriber udnytter sårbarheden, kan følgende ske:

  • Fuld serverkontrol: Angriberen kan afvikle egne programmer på din server med samme rettigheder som ACC-applikationen.
  • Adgang til interne systemer: Via SSRF kan angriberen nå interne systemer, der normalt ikke er tilgængelige udefra — fx databaser, interne API’er eller andre servere på dit netværk.
  • Datalæk: Kundedata, e-mailadresser, kampagnedata og andre fortrolige oplysninger kan stjæles.
  • Ransomware eller bagdøre: Angriberen kan installere skadelig software, der krypterer dine data eller giver vedvarende adgang til dit system.

Hvor alvorligt er det?

Denne sårbarhed scorer 10 ud af 10 på CVSS-skalaen (den internationale standard for alvorlighed) — det er den højest mulige score og kategoriseres som Kritisk. Det skyldes, at angrebet kan udføres over internettet uden nogen form for login eller brugerhandling, og at konsekvenserne rammer fortrolighed, integritet og tilgængelighed fuldt ud. Derudover er ‘scope changed’ (på dansk: omfanget er udvidet), hvilket betyder, at angrebet kan brede sig ud over selve ACC-applikationen til resten af dit netværk.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt — helst inden for 24-48 timer:

  1. Find ud af om du bruger Adobe Campaign Classic: Spørg din IT-ansvarlige, dit bureau eller din leverandør, om I har ACC installeret og i drift.
  2. Isolér eller tag systemet offline midlertidigt: Hvis du ikke kan patche med det samme, så overvej at begrænse adgangen til ACC fra internettet, indtil en opdatering er installeret.
  3. Installer den nyeste opdatering fra Adobe: Tjek Adobes sikkerhedsbulletin og installer den officielle patch så hurtigt som muligt.
  4. Kontakt din IT-leverandør eller bureau: Hvis en tredjepart driver ACC for dig, skal de straks orienteres og bede dem bekræfte, at systemet er opdateret.
  5. Gennemgå logs: Bed din IT-ansvarlige om at tjekke serverlogfiler for usædvanlig aktivitet de seneste uger — det kan afsløre om nogen allerede har forsøgt at udnytte sårbarheden.
Tidsfrist

Patch inden 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 10 og ingen krav om brugerinteraktion er dette en sårbarhed, du ikke kan tillade dig at vente med at håndtere. Vi anbefaler, at du øjeblikkeligt kontakter din IT-leverandør og beder dem bekræfte, at Adobe Campaign Classic er opdateret til seneste version. Hvis I er usikre på jeres eksponering, kan Auroa hjælpe jer med en hurtig vurdering af jeres angrebsflade og sikre, at I er dækket ind.

Tidslinje

25/08/2026
CVE offentliggjort
Adobe og NVD offentliggør CVE-2026-76193 med en CVSS-score på 10 (Kritisk). Sårbarheden beskrives som en SSRF-fejl med potentiale for fjernkørsel af kode.
25/08/2026
Adobe sikkerhedsbulletin udsendt
Adobe udsender en sikkerhedsopdatering til Adobe Campaign Classic som del af den koordinerede offentliggørelse. Brugere opfordres kraftigt til straks at opdatere.
26/08/2026
Proof-of-concept forventes tilgængeligt
Erfaringsmæssigt publiceres tekniske proof-of-concept-eksempler (demonstrationsangreb) inden for 24-72 timer efter offentliggørelse af kritiske sårbarheder med fuld CVSS-score, hvilket øger risikoen markant.
28/08/2026
Aktivt misbrug forventeligt
Historiske mønstre viser, at sårbarheder med CVSS 10 og lav angrebskompleksitet begynder at blive aktivt misbrugt af trusselsaktører inden for få dage efter offentliggørelse. Ubeskyttede systemer bør betragtes som i høj risiko.

Konkrete eksempler

Angriber tilgår intern database via SSRF

En angriber sender en særligt udformet HTTP-forespørgsel (en besked over internettet) til din Adobe Campaign Classic-server. Serveren narres til at sende en forespørgsel til din interne kundedatabase, som normalt ikke er tilgængelig udefra. Angriberen modtager svaret og kan nu udtrække kundenavne, e-mailadresser og andre persondata — uden nogensinde at have haft adgang til dit netværk direkte.

Fjernafvikling af ransomware på serveren

Via SSRF-sårbarheden udnytter angriberen en svaghed i ACC’s interne forespørgselsbehandling til at afvikle en kommando på selve serveren. Kommandoen downloader og kører et ransomware-program, som krypterer alle filer på serveren og kræver løsesum for at gendanne adgangen. Da angrebet ikke kræver nogen brugerhandling, sker det uden varsel og uden at nogen opdager det i tide.

Lateral bevægelse til resten af netværket

Efter at have fået fodfæste på ACC-serveren bruger angriberen den kompromitterede server som springbræt (på fagsprog: lateral bevægelse) til at kortlægge og angribe andre systemer på dit interne netværk — fx filservere, økonomisystemer eller AD (Active Directory, din centrale brugerstyring). Det der startede som et angreb på et marketingværktøj, ender med fuld adgang til hele virksomhedens IT-infrastruktur.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-918

Original NVD-beskrivelse (engelsk)

Adobe Campaign Classic (ACC) is affected by a Server-Side Request Forgery (SSRF) vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Visning
Hurtige fakta
CVE-ID
CVE-2026-76193
Offentliggjort
25/08/2026
Sidst opdateret
25/08/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Patch inden 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.