Åbner i en ny fane
CVE-2026-82004
Kritisk

CVE-2026-82004: Kritisk fejl i Adobe Campaign Classic

Kritisk sårbarhed i Adobe Campaign Classic giver angribere mulighed for at køre vilkårlig kode på din server uden login.

CVSS Score
10
Offentliggjort
08/09/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24–48 timer

Hvad er det?

Adobe Campaign Classic (ACC) har en alvorlig fejl, der gør det muligt for en angriber at sende særligt udformede kommandoer direkte til serverens styresystem — uden at have et gyldigt login. Det kaldes en OS Command Injection-sårbarhed (en fejl, hvor et program ikke filtrerer farlige tegn fra, inden de sendes videre til operativsystemet). Resultatet er, at angriberen kan køre hvilken som helst kode på den maskine, der kører Adobe Campaign Classic. Fejlen kræver ingen handling fra dine medarbejdere og kan udnyttes over internettet.

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger Adobe Campaign Classic (ACC) til e-mail- og marketingautomation. Det er typisk mellemstore virksomheder med dedikerede marketing- eller CRM-platforme. Er din ACC-installation tilgængelig fra internettet — f.eks. via en webgrænseflade eller API — er risikoen særlig høj. Både on-premise-installationer og hostet ACC kan være berørt.

Hvad kan ske?

En angriber, der udnytter fejlen, kan:

  • Overtage den server, der kører Adobe Campaign Classic, og køre egne programmer på den.
  • Stjæle kundedata, e-mailadresser og marketingdata gemt i systemet.
  • Installere ransomware (software der krypterer dine data og kræver løsepenge) eller bagdøre til fremtidige angreb.
  • Sprede sig til andre systemer i dit netværk, da fejlen ændrer sikkerhedsomfanget (scope is changed) og dermed kan påvirke systemer uden for selve Campaign-serveren.

Hvor alvorligt er det?

Denne sårbarhed scorer den højest mulige CVSS-score: 10 ud af 10 (Kritisk). Det skyldes, at:

  • Angrebet kan udføres over nettet — angriberen behøver ikke fysisk adgang.
  • Der kræves ingen særlige tekniske færdigheder (lav kompleksitet).
  • Angriberen behøver hverken brugernavn, adgangskode eller din medarbejders hjælp.
  • Konsekvenserne er totale: fortrolighed, integritet og tilgængelighed er alle fuldt kompromitteret.
  • Angrebet kan ramme systemer ud over selve det sårbare program.

Hvad gør jeg nu?

Handl hurtigt. Følg disse trin i prioriteret rækkefølge:

  1. Tjek din version: Find ud af, hvilken version af Adobe Campaign Classic din virksomhed kører. Spørg din IT-ansvarlige eller leverandør.
  2. Installer patch straks: Hent og installer den sikkerhedsopdatering, Adobe har udgivet til CVE-2026-82004. Følg Adobes officielle sikkerhedsbulletin.
  3. Begræns adgang midlertidigt: Hvis opdateringen ikke kan installeres med det samme, så begræns adgangen til ACC-serveren — f.eks. via en firewall — så kun betroede IP-adresser kan nå systemet.
  4. Gennemgå logfiler: Bed din IT-ansvarlige om at gennemgå serverlogfiler for mistænkelig aktivitet de seneste uger.
  5. Underret dit team: Sørg for, at alle der administrerer systemet, er informeret og følger opdateringsprocessen.
  6. Vurder databrud: Hvis du har mistanke om, at systemet har været kompromitteret, skal du kontakte en cybersikkerhedsekspert og vurdere, om du er underlagt GDPR-indberetningspligt (72-timers fristen til Datatilsynet).
Tidsfrist

Opdatér inden for 24–48 timer

Sådan ser Auroa det

Med en CVSS-score på 10 og ingen krav om brugerinteraktion eller login er dette en af de mest alvorlige typer sårbarheder, du kan støde på. Vi anbefaler kraftigt, at du behandler dette som en akut hændelse og opdaterer Adobe Campaign Classic øjeblikkeligt. Har du ikke intern IT-kompetence til at håndtere dette, så kontakt os — vi hjælper dig med at vurdere din eksponering og gennemføre opdateringen sikkert.

Tidslinje

08/09/2026
CVE-2026-82004 offentliggjort
Adobe og NVD offentliggør sårbarheden med en CVSS-score på 10 (kritisk). Adobe udgiver samtidig en sikkerhedsopdatering.
08/09/2026
Sikkerhedspatch tilgængelig
Adobe frigiver en officiel opdatering til Adobe Campaign Classic, der lukker OS Command Injection-sårbarheden. Alle berørte brugere opfordres til øjeblikkelig opdatering.
09/09/2026
Proof-of-Concept forventet offentliggjort
Erfaringsmæssigt offentliggøres tekniske eksempler (PoC) på udnyttelse af kritiske sårbarheder inden for 24–72 timer efter offentliggørelse, hvilket øger risikoen for aktive angreb markant.
11/09/2026
Øget angrebsrisiko
Ubeskyttede systemer er på dette tidspunkt i høj risiko for automatiserede scanninger og målrettede angreb fra trusselsaktører, der aktivt søger efter sårbare ACC-installationer.

Konkrete eksempler

Angriber overtager marketingserveren

En angriber scanner internettet for Adobe Campaign Classic-installationer med åbne API-endepunkter. Da der ikke kræves login, sender angriberen en ondsindet forespørgsel med indlejrede systemkommandoer. Serveren udfører kommandoerne og giver angriberen fuld kontrol — herunder adgang til alle kundelister og e-mailskabeloner gemt i systemet.

Ransomware-installation via Campaign-server

En cyberkriminel udnytter sårbarheden til at downloade og installere ransomware på ACC-serveren. Ransomwaren krypterer ikke blot Campaign-data, men spreder sig videre til delte netværksdrev og andre servere i virksomheden. Virksomheden oplever total driftsstop og modtager et løsepengekrav.

Dataeksfiltrering til GDPR-indberetning

En angriber kopierer hele kunddatabasen fra Adobe Campaign Classic — inklusive navne, e-mailadresser og købshistorik — og sælger dataene på det mørke net. Virksomheden opdager bruddet uger senere og er nu forpligtet til at indberette det til Datatilsynet samt informere de berørte kunder, hvilket medfører både bøder og tab af omdømme.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-78

Original NVD-beskrivelse (engelsk)

Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements used in an OS Command (‘OS Command Injection’) vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-82004
Offentliggjort
08/09/2026
Sidst opdateret
08/09/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24–48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.