Åbner i en ny fane
CVE-2026-48317
Kritisk

CVE-2026-48317: Kritisk fejl i Adobe Campaign Classic

Kritisk sårbarhed i Adobe Campaign Classic lader angribere køre skadelig kode via din e-mailplatform uden brugerinteraktion.

CVSS Score
9.6
Offentliggjort
03/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 24-72 timer

Hvad er det?

CVE-2026-48317 er en kritisk sårbarhed i Adobe Campaign Classic (ACC) — det program mange virksomheder bruger til at sende marketingmails og automatisere kundekommunikation. Sårbarheden kaldes ‘Eval Injection’, hvilket betyder, at en angriber kan smugle skadelig kode ind i systemet, som programmet derefter udfører som om det var legitime instruktioner. Det kræver ikke, at en medarbejder klikker på noget eller godkender handlingen. Angriberen behøver kun en konto med lavt privilegieniveau (dvs. en helt almindelig brugeradgang) for at udnytte fejlen. Når det lykkes, kan angriberen køre vilkårlig kode på serveren — i praksis overtage dele af systemet.

Hvem rammer det?

Sårbarheden rammer virksomheder og organisationer, der bruger Adobe Campaign Classic (ACC) som e-mailmarketing- eller CRM-platform (system til kunderelationsstyring). Det kan være virksomheder inden for detailhandel, finans, sundhed eller andre brancher, der sender nyhedsbreve, kampagnemails eller automatiserede beskeder via ACC. Har du medarbejdere, partnere eller underleverandører med adgang til dit Adobe Campaign Classic-system — selv med begrænset adgang — er du potentielt i risiko.

Hvad kan ske?

En angriber med blot en simpel brugerkonto i Adobe Campaign Classic kan udnytte fejlen til at:

  • Køre vilkårlig kode på den server, der driver Campaign Classic-systemet
  • Tilgå og stjæle fortrolige kundedata, e-mailadresser og personoplysninger
  • Manipulere eller slette data i systemet
  • Bevæge sig videre i dit netværk og angribe andre systemer (‘lateral movement’)
  • Plante bagdøre (skjulte adgange) for fremtidige angreb

CVSS-scoren er 9,6 ud af 10, og Fortrolighed og Integritet er begge vurderet til ‘Høj’. Det betyder, at dine data kan blive læst og ændret. Det er særligt alvorligt, hvis Campaign Classic indeholder personoplysninger, da et brud kan udløse GDPR-forpligtelser og anmeldepligt til Datatilsynet.

Hvor alvorligt er det?

Denne sårbarhed er klassificeret som Kritisk med en CVSS-score på 9,6/10. Tre faktorer gør den særlig alvorlig:

  • Ingen brugerinteraktion kræves — angriberen handler fuldstændig selvstændigt, ingen medarbejder behøver at gøre noget
  • Lav adgangstærskel — en konto med minimale rettigheder er nok
  • Ændret scope — angrebet kan sprede sig ud over selve Campaign Classic og påvirke andre systemer på samme netværk

Kombinationen betyder, at en angriber med blot én kompromitteret brugerkonto potentielt kan få kontrol over langt mere end e-mailsystemet.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt — helst inden for 24-72 timer:

  1. Tjek om du bruger Adobe Campaign Classic — kontakt din IT-leverandør eller interne IT-ansvarlige og få bekræftet, om I anvender ACC og hvilken version.
  2. Installer Adobes sikkerhedsopdatering — Adobe har udsendt en patch (rettelse). Sørg for at opdatere til den nyeste version straks. Følg Adobes officielle sikkerhedsbulletin.
  3. Gennemgå brugerkonti i ACC — fjern eller suspendér konti, der ikke længere er i brug, og skærp adgangskontrol (brug mindst mulige rettigheder pr. bruger).
  4. Aktiver logning og overvågning — bed din IT-leverandør om at aktivere detaljeret logning på Campaign Classic-serveren, så I kan opdage mistænkelig aktivitet.
  5. Vurdér om systemet har været kompromitteret — tjek logfiler for usædvanlige handlinger, særligt i perioden op til patching.
  6. Informér relevante parter — hvis I behandler personoplysninger i ACC, og der er mistanke om brud, har I 72 timers anmeldepligt til Datatilsynet under GDPR.
Tidsfrist

Opdatér inden for 24-72 timer

Sådan ser Auroa det

Vi anbefaler, at du behandler denne sårbarhed som kritisk og sætter opdatering øverst på prioriteringslisten allerede i dag. Kontakt din IT-leverandør eller IT-ansvarlige med det samme og bed dem bekræfte, at Adobe Campaign Classic er opdateret. Har du ikke intern IT-kapacitet til at håndtere dette hurtigt, er du velkommen til at kontakte os — vi hjælper dig med at vurdere din eksponering og gennemføre opdateringen sikkert.

Tidslinje

03/08/2026
CVE offentliggjort af NVD
National Vulnerability Database (NVD) offentliggjorde CVE-2026-48317 med en kritisk CVSS-score på 9,6. Adobe udgav samtidig en sikkerhedsbulletin med rettelse.
03/08/2026
Patch tilgængelig fra Adobe
Adobe frigav en officiel sikkerhedsopdatering til Adobe Campaign Classic, som lukker Eval Injection-sårbarheden. Opdatering anbefales straks.
04/08/2026
Proof-of-Concept forventet offentliggjort
Baseret på sårbarhedens karakter og tidligere mønstre for tilsvarende kritiske Adobe-sårbarheder forventes tekniske demonstrationer (PoC-kode) at cirkulere kort efter offentliggørelsen, hvilket øger risikoen markant.
10/08/2026
Øget angrebsrisiko uden patch
Systemer, der ikke er opdateret inden for den første uge efter offentliggørelsen, er i høj risiko for aktivt at blive angrebet, da angribere typisk eskalerer udnyttelse af kritiske sårbarheder hurtigt.

Konkrete eksempler

Kompromitteret medarbejderkonto

En angriber erhverver loginoplysningerne til en marketingmedarbejders Adobe Campaign Classic-konto via en phishing-mail. Med denne lavprivilegerede konto udnytter angriberen Eval Injection-fejlen til at køre skadelig kode på serveren. Herefter eksporterer angriberen hele kundelisten med navne, e-mailadresser og telefonnumre — uden at medarbejderen opdager noget.

Leverandøradgang som angrebsvej

En ekstern bureau- eller IT-leverandør har en servicekonto med adgang til jeres Adobe Campaign Classic for at hjælpe med opsætning af kampagner. Leverandørens systemer bliver kompromitteret, og angriberen bruger servicekontoen til at plante en bagdør (skjult adgang) i jeres Campaign Classic-server via Eval Injection. Bagdøren giver adgang til jeres netværk i måneder, inden det opdages.

Ransomware-forberedelse via Campaign-server

En angriber udnytter sårbarheden til at køre kode på Adobe Campaign Classic-serveren og opdager, at serveren har adgang til andre systemer på virksomhedens netværk. Angriberen bevæger sig sideværts til et filserver-system, krypterer virksomhedens data og kræver løsesum. Det hele starter med én enkelt kompromitteret Campaign Classic-konto.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
NONE

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

CWE-svaghedstyper

CWE-95

Original NVD-beskrivelse (engelsk)

Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Directives in Dynamically Evaluated Code (‘Eval Injection’) vulnerability that could result in arbitrary code execution in the context of the current user. A low-privileged attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.6
Hurtige fakta
CVE-ID
CVE-2026-48317
Offentliggjort
03/08/2026
Sidst opdateret
03/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 24-72 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.