CVE-2026-76197: Kritisk sårbarhed i Adobe Campaign Classic
Kritisk sårbarhed i Adobe Campaign Classic giver angribere fuld kontrol over din server uden login eller klik fra dig.
Hvad er det?
Adobe Campaign Classic (ACC) har en alvorlig sikkerhedsfejl kaldet OS Command Injection (CWE-78). Det betyder, at en angriber udefra kan sende særligt udformede kommandoer direkte til serveren, som systemet fejlagtigt udfører som legitime instruktioner. Resultatet er, at angriberen kan køre vilkårlig kode — altså vælge frit, hvad computeren skal gøre — uden at have et brugernavn, adgangskode eller hjælp fra dig eller dine medarbejdere. Fejlen er vurderet til den højest mulige alvorlighedsgrad (CVSS 10 ud af 10) og kan påvirke systemer uden for den direkte ramte server.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Adobe Campaign Classic (ACC) til e-mailmarketing, kampagnestyring eller kundekommunikation. Hvis din virksomhed har ACC installeret — enten lokalt på egne servere eller hos en hostingudbyder — og softwaren ikke er opdateret, er du potentielt i fare. Det gælder også, hvis en leverandør eller bureau administrerer ACC på dine vegne.
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan:
- Overtage fuld kontrol over den server, der kører Adobe Campaign Classic
- Stjæle kundedata, e-mailadresser og personoplysninger fra din kampagnedatabase
- Installere ransomware (gidseltagning af dine data mod løsepenge) eller bagdøre til fremtidigt misbrug
- Sprede angrebet videre til andre systemer i dit netværk, da sårbarheden ændrer sikkerhedsomfanget (Scope: Changed)
- Sende spam eller phishing-mails fra din virksomheds systemer og skade dit omdømme
Hvor alvorligt er det?
Dette er maksimal alvorlighed. CVSS-scoren er 10 ud af 10 — den højeste mulige. Angrebet kræver ingen adgangskode, ingen hjælp fra brugere og kan udføres fra internettet af hvem som helst. Alle tre sikkerhedsprincipper er i fare: fortrolighed (dine data kan læses), integritet (dine data kan ændres) og tilgængelighed (dine systemer kan lukkes ned). Derudover er angrebet ikke begrænset til ét system — det kan sprede sig videre i din infrastruktur.
Hvad gør jeg nu?
Handl hurtigst muligt. Følg disse trin:
- Tjek om du bruger Adobe Campaign Classic: Spørg din IT-ansvarlige, leverandør eller bureau, om ACC er en del af jeres løsning.
- Installér Adobes sikkerhedsopdatering straks: Besøg Adobes officielle sikkerhedsbulletin og anvend den tilgængelige patch (opdateringsfil) til den version, du kører.
- Isolér serveren midlertidigt: Hvis du ikke kan opdatere med det samme, så begræns adgangen til ACC-serveren fra internettet, indtil opdateringen er på plads.
- Tjek for tegn på kompromittering: Bed din IT-leverandør om at gennemgå server-logfiler for usædvanlig aktivitet siden sårbarhedens offentliggørelse den 25. august 2026.
- Skift adgangskoder: Nulstil adgangskoder til alle konti, der har adgang til ACC-systemet, som en ekstra sikkerhedsforanstaltning.
- Informér relevante parter: Hvis data kan være kompromitteret, har du muligvis pligt til at anmelde det til Datatilsynet inden for 72 timer i henhold til GDPR.
Opdatér nu — ingen forsinkelse acceptabel
Vi anbefaler, at du behandler denne sårbarhed som en akut driftssituation og opdaterer Adobe Campaign Classic inden for 24 timer. Kontakt din IT-leverandør eller Auroa i dag, hvis du er usikker på, om din installation er sårbar, eller hvis du har brug for hjælp til at gennemføre opdateringen sikkert. Vent ikke på det næste planlagte vedligeholdelsesvindue — risikoen er for høj.
Tidslinje
Konkrete eksempler
Direkte serverovertagelse via kampagne-API
En angriber identificerer en virksomheds Adobe Campaign Classic-installation via et enkelt internetsøgning eller automatiseret scanning. Ved at sende en særligt udformet HTTP-forespørgsel til serverens API injicerer angriberen en systemkommando, der opretter en ny administratorkonto. Derefter logger angriberen ind og eksporterer hele kundebasen med navne, e-mailadresser og købshistorik — uden at virksomheden opdager det.
Ransomware-installation via kampagnemodul
En cyberkriminel gruppe scanner automatisk internettet for sårbare ACC-installationer og finder en dansk e-handelsvirksomheds server. Via sårbarheden afvikler de et script, der krypterer alle filer på serveren og tilsluttede netværksdrev. Virksomheden modtager en løsesumsbesked og kan hverken sende kampagner, tilgå kundedata eller drive sin webshop, indtil løsepenge betales eller backup gendannes.
Misbrug af virksomhedens e-mailinfrastruktur
En angriber udnytter sårbarheden til at installere et skjult program på ACC-serveren, som sender millioner af phishing-mails fra virksomhedens legitime e-mail-domæne. Modtagerne stoler på afsenderen og klikker på falske links. Virksomheden opdager det først, når deres domæne er sortlistet af e-mailudbydere, og de ikke længere kan sende nyhedsbreve til deres kunder.
Ofte stillede spørgsmål
Bruger vi Adobe Campaign Classic, hvis vi bruger Adobe Campaign Standard eller Adobe Campaign v8?
Ikke nødvendigvis. Adobe Campaign Classic (ACC) er et specifikt produkt. Adobe Campaign Standard og den nyere v8-platform er separate produkter med egne opdateringer. Spørg din IT-ansvarlige eller leverandør om præcis, hvilken version og variant I anvender, inden du konkluderer, om I er berørt.
Er vi beskyttede, hvis vores ACC-server ikke er direkte tilgængelig fra internettet?
En begrænset internetadgang reducerer risikoen, men eliminerer den ikke helt. Angreb kan komme indefra netværket — for eksempel via en kompromitteret medarbejdercomputer eller en anden sårbar server i dit netværk. Opdatering er stadig den eneste sikre løsning.
Hvad er en OS Command Injection, og hvorfor er det så farligt?
OS Command Injection betyder, at en angriber kan ‘snige’ systemkommandoer ind i et program, som derefter udfører dem ukritisk. Forestil dig, at du beder en medarbejder om at hente en fil — men beskeden er manipuleret, så medarbejderen i stedet udleverer hele arkivet og sletter sporene bagefter. I dette tilfælde er ‘medarbejderen’ selve serveren, og der er ingen grænse for, hvad angriberen kan bede den om at gøre.
Skal vi anmelde et eventuelt databrud til Datatilsynet?
Hvis I har mistanke om, at personoplysninger kan være tilgået eller stjålet, ja — så har I som udgangspunkt pligt til at anmelde bruddet til Datatilsynet inden for 72 timer efter, I er blevet opmærksomme på det. Det gælder ifølge GDPR-forordningen. Kontakt evt. din databeskyttelsesrådgiver (DPO) eller en juridisk rådgiver for konkret vejledning.
Hvad gør vi, hvis vores leverandør administrerer Adobe Campaign Classic for os?
Kontakt leverandøren skriftligt i dag og bed dem bekræfte, at de har anvendt Adobes sikkerhedsopdatering. Notér dato og svar — det er vigtigt dokumentation, hvis I senere skal redegøre for jeres håndtering over for f.eks. Datatilsynet eller kunder.
Kan vi opdage, om vi allerede er blevet angrebet?
Det er muligt, men kræver teknisk gennemgang af server-logfiler. Se efter usædvanlige processer, nye brugerkonti, ukendte filer eller forbindelser til fremmed IP-adresser i perioden efter den 25. august 2026. Bed din IT-leverandør eller et cybersikkerhedsfirma om hjælp, hvis I ikke har kompetencerne internt.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements used in an OS Command (‘OS Command Injection’) vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
