CVE-2026-27302: Kritisk fejl i Adobe Campaign Classic
Kritisk sikkerhedshul i Adobe Campaign Classic giver angribere mulighed for at køre skadelig kode på din server uden nogen form for login.
Hvad er det?
CVE-2026-27302 er en kritisk sårbarhed i Adobe Campaign Classic (ACC) — det e-mailmarketingsystem, mange virksomheder bruger til at sende nyhedsbreve og kampagner. Fejlen er en såkaldt autorisationsfejl (systemet tjekker ikke korrekt, om en bruger har lov til at udføre bestemte handlinger). Det betyder, at en angriber udefra kan sende en særligt udformet anmodning til systemet og få det til at køre vilkårlig kode — altså angribernes egne kommandoer — på din server. Der kræves hverken kodeord, brugerkonto eller hjælp fra dine medarbejdere for at udføre angrebet.
Hvem rammer det?
Sårbarheden rammer alle virksomheder og organisationer, der anvender Adobe Campaign Classic (ACC) som e-mailmarketing- eller CRM-platform (system til kundehåndtering). Det gælder uanset branche og virksomhedsstørrelse. Hvis din ACC-installation er tilgængelig over internettet — hvilket er det normale setup — er du særligt eksponeret, da angrebet kan udføres direkte over nettet uden nogen form for adgangskontrol.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan konsekvenserne være alvorlige:
- Fuld kontrol over serveren: Angriberen kan køre sine egne programmer på din server og overtage den fuldstændigt.
- Datatyveri: Kundedata, e-mailadresser, personoplysninger og kampagnedata kan kopieres og eksporteres.
- Ransomware: Serveren kan krypteres og tages som gidsel mod løsepenge.
- Misbrug af e-mailsystemet: Angriberen kan sende phishing-mails (falske e-mails, der forsøger at narre modtagerne) i dit navn til dine kontakter.
- GDPR-brud: Lækage af personoplysninger kan udløse bøder og krav om underretning af Datatilsynet.
Hvor alvorligt er det?
Denne sårbarhed har fået den højest mulige CVSS-score på 10 ud af 10 (Kritisk). Det skyldes en særlig ugunstig kombination af faktorer:
- Angrebet sker over internettet — ingen fysisk adgang nødvendig.
- Det er teknisk nemt at udføre — ingen særlig ekspertise kræves.
- Ingen login eller brugerhandling er nødvendig.
- Angrebet giver fuld kontrol over fortrolighed, integritet og tilgængelighed af data og systemer.
- Konsekvenserne rækker ud over selve programmet og kan påvirke hele den server, ACC kører på.
En score på 10 er den alvorligste kategori og bør behandles som en akut situation.
Hvad gør jeg nu?
Følg disse trin så hurtigt som muligt — helst inden for 24-48 timer:
- Find ud af, om du bruger Adobe Campaign Classic: Spørg din IT-ansvarlige eller leverandør, om I har ACC installeret, og hvilken version I kører.
- Opdatér til den nyeste version: Adobe har udgivet en patch (sikkerhedsopdatering). Sørg for, at din ACC-installation er fuldt opdateret. Kontakt din Adobe-leverandør eller tjek Adobes sikkerhedsopdateringer på helpx.adobe.com.
- Begræns adgangen til ACC midlertidigt: Hvis du ikke kan opdatere med det samme, så overvej at begrænse adgangen til ACC-serveren via en firewall (digital adgangskontrol), så kun kendte IP-adresser kan nå den.
- Tjek logfiler for tegn på indbrud: Bed din IT-partner om at gennemgå serverlogfiler for usædvanlig aktivitet siden 11. august 2026.
- Informér relevante parter: Hvis du har mistanke om, at data er kompromitteret, skal du kontakte Datatilsynet inden for 72 timer i henhold til GDPR.
Opdatér inden for 24-48 timer
Med en CVSS-score på 10 og ingen krav om brugerinteraktion eller login er dette en sårbarhed, du skal tage alvorligt med det samme. Vi anbefaler, at du kontakter din IT-leverandør i dag og beder dem bekræfte, at din Adobe Campaign Classic-installation er opdateret og beskyttet. Kan du ikke opdatere med det samme, skal adgangen til systemet begrænses via firewall som en midlertidig løsning. Vent ikke — jo længere du venter, jo større er risikoen.
Tidslinje
Konkrete eksempler
Angriber overtager e-mailsystemet og sender phishing
En angriber scanner internettet for Adobe Campaign Classic-installationer og finder din virksomheds server. Ved at sende en særligt udformet HTTP-anmodning (en besked til serveren) udnytter angriberen autorisationsfejlen og får serveren til at køre angribernes kode. Angriberen logger derefter ind i kampagnesystemet og sender phishing-e-mails til alle dine kunder i dit navn — e-mails der beder dem klikke på falske links og afgive loginoplysninger.
Kundedata kopieres og sælges på det mørke net
En angriber udnytter sårbarheden til at køre et lille program på din ACC-server, der eksporterer hele din kontaktdatabase — inkl. navne, e-mailadresser og eventuelle købs- eller adfærdsdata. Disse data uploadets til en ekstern server og sælges efterfølgende på det mørke net. Du opdager hverken angrebet eller datalækken, før dine kunder begynder at rapportere mistænkelig aktivitet på deres e-mailkonti.
Ransomware krypterer serveren og kræver løsepenge
En krimininel gruppe bruger den åbne sårbarhed til at installere ransomware (afpresningssoftware) på din ACC-server. Natten over krypteres alle filer — kampagnedata, historik og konfigurationer. Næste morgen mødes du af en besked på skærmen, der kræver betaling i kryptovaluta for at få adgangen tilbage. Selv hvis du betaler, er der ingen garanti for, at dine data ikke allerede er kopieret og misbrugt.
Ofte stillede spørgsmål
Hvordan ved jeg, om min virksomhed er sårbar?
Hvis din virksomhed bruger Adobe Campaign Classic (ACC) og ikke har installeret de seneste sikkerhedsopdateringer fra Adobe, er du sandsynligvis sårbar. Kontakt din IT-ansvarlige eller den leverandør, der driver jeres ACC-installation, og bed dem tjekke versionsnummeret op mod Adobes sikkerhedsbulletin for CVE-2026-27302.
Gælder dette også Adobe Campaign Standard eller Adobe Marketo?
Nej — denne specifikke sårbarhed er kun bekræftet i Adobe Campaign Classic (ACC). Adobe Campaign Standard og andre Adobe-marketingprodukter er separate systemer og er ikke direkte berørt af denne CVE. Det er dog altid god praksis at holde alle systemer opdaterede.
Kan angriberen tilgå alle vores kundedata?
Ja, det er en reel risiko. Fordi angriberen kan køre vilkårlig kode på serveren, har vedkommende i princippet adgang til alt, hvad der ligger på eller er tilgængeligt fra den server — herunder kundelister, e-mailadresser, kampagnehistorik og eventuelle integrerede systemer. Det er præcis derfor, sårbarheden scorer maksimalt på fortrolighed, integritet og tilgængelighed.
Skal jeg anmelde dette til Datatilsynet?
Kun hvis du har konkret grund til at tro, at personoplysninger faktisk er blevet kompromitteret. Selve tilstedeværelsen af sårbarheden udløser ikke en anmeldepligt — men hvis du opdager tegn på indbrud eller datalæk, skal du anmelde det til Datatilsynet inden for 72 timer og muligvis også underrette de berørte personer. Kontakt din juridiske rådgiver ved tvivl.
Er der en midlertidig løsning, hvis vi ikke kan opdatere med det samme?
Ja. Den bedste midlertidige løsning er at begrænse netværksadgangen til din ACC-server via en firewall, så kun betroede IP-adresser (f.eks. jeres kontorets netværk) kan kommunikere med systemet. Det eliminerer ikke sårbarheden, men reducerer angrebsfladen markant, mens I forbereder en fuld opdatering. Kontakt din IT-leverandør for at få dette sat op korrekt.
Hvad er en autorisationsfejl, og hvorfor er den så farlig?
En autorisationsfejl (CWE-863) opstår, når et system ikke kontrollerer korrekt, om en bruger eller et program har lov til at udføre en bestemt handling. I dette tilfælde kan en angriber udefra bede systemet om at udføre handlinger, som normalt kræver særlige rettigheder — og systemet siger bare ja. Det svarer til, at en bygnings adgangskontrol lader alle gå ind, selvom de ikke har et gyldigt nøglekort.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Adobe Campaign Classic (ACC) is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.