CVE-2026-82004: Kritisk fejl i Adobe Campaign Classic
Kritisk sårbarhed i Adobe Campaign Classic giver angribere mulighed for at køre vilkårlig kode på din server uden login.
Hvad er det?
Adobe Campaign Classic (ACC) har en alvorlig fejl, der gør det muligt for en angriber at sende særligt udformede kommandoer direkte til serverens styresystem — uden at have et gyldigt login. Det kaldes en OS Command Injection-sårbarhed (en fejl, hvor et program ikke filtrerer farlige tegn fra, inden de sendes videre til operativsystemet). Resultatet er, at angriberen kan køre hvilken som helst kode på den maskine, der kører Adobe Campaign Classic. Fejlen kræver ingen handling fra dine medarbejdere og kan udnyttes over internettet.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Adobe Campaign Classic (ACC) til e-mail- og marketingautomation. Det er typisk mellemstore virksomheder med dedikerede marketing- eller CRM-platforme. Er din ACC-installation tilgængelig fra internettet — f.eks. via en webgrænseflade eller API — er risikoen særlig høj. Både on-premise-installationer og hostet ACC kan være berørt.
Hvad kan ske?
En angriber, der udnytter fejlen, kan:
- Overtage den server, der kører Adobe Campaign Classic, og køre egne programmer på den.
- Stjæle kundedata, e-mailadresser og marketingdata gemt i systemet.
- Installere ransomware (software der krypterer dine data og kræver løsepenge) eller bagdøre til fremtidige angreb.
- Sprede sig til andre systemer i dit netværk, da fejlen ændrer sikkerhedsomfanget (scope is changed) og dermed kan påvirke systemer uden for selve Campaign-serveren.
Hvor alvorligt er det?
Denne sårbarhed scorer den højest mulige CVSS-score: 10 ud af 10 (Kritisk). Det skyldes, at:
- Angrebet kan udføres over nettet — angriberen behøver ikke fysisk adgang.
- Der kræves ingen særlige tekniske færdigheder (lav kompleksitet).
- Angriberen behøver hverken brugernavn, adgangskode eller din medarbejders hjælp.
- Konsekvenserne er totale: fortrolighed, integritet og tilgængelighed er alle fuldt kompromitteret.
- Angrebet kan ramme systemer ud over selve det sårbare program.
Hvad gør jeg nu?
Handl hurtigt. Følg disse trin i prioriteret rækkefølge:
- Tjek din version: Find ud af, hvilken version af Adobe Campaign Classic din virksomhed kører. Spørg din IT-ansvarlige eller leverandør.
- Installer patch straks: Hent og installer den sikkerhedsopdatering, Adobe har udgivet til CVE-2026-82004. Følg Adobes officielle sikkerhedsbulletin.
- Begræns adgang midlertidigt: Hvis opdateringen ikke kan installeres med det samme, så begræns adgangen til ACC-serveren — f.eks. via en firewall — så kun betroede IP-adresser kan nå systemet.
- Gennemgå logfiler: Bed din IT-ansvarlige om at gennemgå serverlogfiler for mistænkelig aktivitet de seneste uger.
- Underret dit team: Sørg for, at alle der administrerer systemet, er informeret og følger opdateringsprocessen.
- Vurder databrud: Hvis du har mistanke om, at systemet har været kompromitteret, skal du kontakte en cybersikkerhedsekspert og vurdere, om du er underlagt GDPR-indberetningspligt (72-timers fristen til Datatilsynet).
Opdatér inden for 24–48 timer
Med en CVSS-score på 10 og ingen krav om brugerinteraktion eller login er dette en af de mest alvorlige typer sårbarheder, du kan støde på. Vi anbefaler kraftigt, at du behandler dette som en akut hændelse og opdaterer Adobe Campaign Classic øjeblikkeligt. Har du ikke intern IT-kompetence til at håndtere dette, så kontakt os — vi hjælper dig med at vurdere din eksponering og gennemføre opdateringen sikkert.
Tidslinje
Konkrete eksempler
Angriber overtager marketingserveren
En angriber scanner internettet for Adobe Campaign Classic-installationer med åbne API-endepunkter. Da der ikke kræves login, sender angriberen en ondsindet forespørgsel med indlejrede systemkommandoer. Serveren udfører kommandoerne og giver angriberen fuld kontrol — herunder adgang til alle kundelister og e-mailskabeloner gemt i systemet.
Ransomware-installation via Campaign-server
En cyberkriminel udnytter sårbarheden til at downloade og installere ransomware på ACC-serveren. Ransomwaren krypterer ikke blot Campaign-data, men spreder sig videre til delte netværksdrev og andre servere i virksomheden. Virksomheden oplever total driftsstop og modtager et løsepengekrav.
Dataeksfiltrering til GDPR-indberetning
En angriber kopierer hele kunddatabasen fra Adobe Campaign Classic — inklusive navne, e-mailadresser og købshistorik — og sælger dataene på det mørke net. Virksomheden opdager bruddet uger senere og er nu forpligtet til at indberette det til Datatilsynet samt informere de berørte kunder, hvilket medfører både bøder og tab af omdømme.
Ofte stillede spørgsmål
Bruger vi Adobe Campaign Classic, hvis vi bare bruger Adobes cloud-løsning?
Det afhænger af opsætningen. Adobe Campaign Classic kan hostes både lokalt og i skyen. Tjek med din leverandør eller IT-ansvarlige, hvilken version og hostingmodel I benytter. Begge kan potentielt være berørt, hvis softwaren ikke er opdateret.
Skal vi bekymre os, selvom vores Campaign-server kun er tilgængelig internt i virksomheden?
En intern placering reducerer risikoen, men eliminerer den ikke. Hvis en angriber først har fået adgang til én computer i dit netværk — f.eks. via phishing — kan de bruge denne sårbarhed til at bevæge sig videre til Campaign-serveren. Opdater alligevel hurtigst muligt.
Hvad er OS Command Injection, og hvorfor er det så farligt?
OS Command Injection (sårbarhed ved indsprøjtning af operativsystemkommandoer) opstår, når et program fejlagtigt sender brugerinput direkte til styresystemet uden at fjerne farlige tegn. Det svarer til, at en ubuden gæst kan skrive egne instruktioner på din servers ‘to-do-liste’ — og serveren udfører dem uden at spørge. Det er farligt, fordi angriberen reelt overtager serverens kontrol.
Er vores kundedata i fare?
Potentielt ja. Adobe Campaign Classic indeholder typisk kundeoplysninger, e-mailadresser og adfærdsdata. En angriber med fuld kontrol over serveren kan kopiere, slette eller misbruge disse data. Vurdér om I har behov for at indberette et potentielt databrud til Datatilsynet inden for 72 timer, jf. GDPR.
Hvad gør vi, hvis vi ikke kan opdatere med det samme på grund af produktionsmiljøet?
Som midlertidig løsning bør I begrænse netværksadgangen til ACC-serveren via en firewall, så kun kendte og betroede IP-adresser kan oprette forbindelse. Dette er ikke en permanent løsning, men reducerer angrebsfladen, mens I forbereder opdateringen. Kontakt os for rådgivning.
Hvordan ved vi, om vi allerede er blevet angrebet?
Tegn på kompromittering kan inkludere usædvanlig serveraktivitet, ukendte processer, ændrede filer eller uforklarlige netværksforbindelser. Bed din IT-ansvarlige om at gennemgå system- og adgangslogfiler. Har I mistanke om angreb, bør I kontakte en cybersikkerhedsekspert med det samme.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements used in an OS Command (‘OS Command Injection’) vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.