Åbner i en ny fane
CVE-2026-48323
Kritisk

CVE-2026-48323: Kritisk sårbarhed i Adobe Campaign Classic

Kritisk sårbarhed i Adobe Campaign Classic giver angribere mulighed for at køre vilkårlig kode uden brugerinteraktion.

CVSS Score
10
Offentliggjort
03/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Patch inden for 24-48 timer

Hvad er det?

CVE-2026-48323 er en kritisk sårbarhed i Adobe Campaign Classic (ACC) — et markedsførings- og e-mailautomatiseringsværktøj fra Adobe. Fejlen ligger i den måde, systemet håndterer skabeloner (templates) på. En angriber kan sende særligt udformede input til systemet, som narrer det til at udføre skadelig kode. Teknisk set er der tale om en CWE-1336-fejl: “Improper Neutralization of Special Elements in a Template Engine”, hvilket betyder at systemet ikke filtrerer farlige tegn eller kommandoer korrekt, når det behandler skabeloner. Resultatet er, at en angriber kan overtage kontrollen over den server eller det brugerkontolag, som Adobe Campaign Classic kører på.

Hvem rammer det?

Sårbarheden rammer alle virksomheder, der bruger Adobe Campaign Classic (ACC) — uanset størrelse. Det er typisk virksomheder, der sender nyhedsbreve, markedsføringskampagner eller automatiserede e-mails via Adobe-platformen. Hvis din virksomhed har ACC installeret on-premise (på egne servere) eller tilgængeligt via nettet, er du potentielt i fare. Selv mindre virksomheder, der bruger ACC gennem et bureau eller en tredjepart, bør undersøge, om de er eksponeret.

Hvad kan ske?

En angriber, der udnytter denne sårbarhed, kan køre vilkårlig kode på din server — det vil sige, at angriberen kan gøre næsten hvad som helst på det system, der kører Adobe Campaign Classic. Det inkluderer:

  • Stjæle kundedata, e-mailadresser og personoplysninger fra dine kampagner
  • Installere ransomware eller anden malware på serveren
  • Bruge serveren som springbræt til at angribe resten af dit netværk
  • Slette eller ændre data i dine kampagner og kundedatabaser
  • Sende phishing-e-mails fra din virksomheds e-mailsystem til dine kunder

Angrebet kræver hverken adgangskode, særlige rettigheder eller hjælp fra en medarbejder — det kan ske helt automatisk fra internettet.

Hvor alvorligt er det?

Dette er en maksimalt alvorlig sårbarhed med en CVSS-score på 10 ud af 10 — den højest mulige. Det betyder:

  • Angreb via nettet: Ingen fysisk adgang nødvendig
  • Lav kompleksitet: Let at udnytte, selv for mindre erfarne angribere
  • Ingen login krævet: Angriberen behøver ikke en konto i dit system
  • Ingen brugerinteraktion: Dine medarbejdere behøver ikke klikke på noget
  • Fuld kontrol: Angriberen kan læse, ændre og slette alt på systemet
  • Scope er ændret: Angrebet kan sprede sig ud over selve Adobe Campaign til resten af dit it-miljø

Behandl dette som en akut situation.

Hvad gør jeg nu?

Følg disse trin hurtigst muligt — gerne inden for 24-48 timer:

  1. Find ud af, om du bruger Adobe Campaign Classic. Spørg din it-ansvarlige, dit bureau eller din leverandør. Tjek om ACC er installeret on-premise eller hostet eksternt.
  2. Tjek Adobes sikkerhedsbulletin. Gå til helpx.adobe.com/security.html og søg efter CVE-2026-48323 for at finde den officielle patch (opdatering).
  3. Installer opdateringen straks. Hvis en patch er tilgængelig, skal den installeres uden unødigt ophold. Kontakt din it-leverandør eller Adobe-partner, hvis du har brug for hjælp.
  4. Begræns adgang midlertidigt. Hvis du ikke kan patche med det samme, så overvej at lukke offentlig adgang til ACC-systemet via firewall, indtil opdateringen er installeret.
  5. Gennemgå dine logfiler. Bed din it-ansvarlige om at tjekke adgangslogfiler for usædvanlig aktivitet — særligt fra perioden op til opdateringen.
  6. Informer relevante parter. Hvis du mistænker, at der har været et brud, skal du kontakte din databehandleransvarlige og vurdere, om det kræver anmeldelse til Datatilsynet (inden for 72 timer ved brud på persondata).
Tidsfrist

Patch inden for 24-48 timer

Sådan ser Auroa det

Hos Auroa anbefaler vi, at du behandler denne sårbarhed som en brandalarm — handler du ikke inden for de næste 24-48 timer, risikerer du et alvorligt databrud. Installer Adobes officielle sikkerhedsopdatering så hurtigt som muligt, og kontakt din it-leverandør, hvis du er i tvivl om, hvordan du gør det. Har du ikke ressourcerne til at håndtere det selv, er du velkommen til at kontakte os for akut hjælp.

Tidslinje

03/08/2026
CVE offentliggjort
Adobe og NVD offentliggør CVE-2026-48323 med en CVSS-score på 10 (kritisk). Sårbarheden beskrives som udnyttelig uden brugerinteraktion eller forudgående rettigheder.
03/08/2026
Adobe sikkerhedsbulletin udsendt
Adobe frigiver en officiel sikkerhedsopdatering og anbefaler alle brugere af Adobe Campaign Classic at installere den straks.
04/08/2026
Proof-of-concept forventet offentligt
Ved kritiske Adobe-sårbarheder med CVSS 10 offentliggøres proof-of-concept exploit-kode typisk inden for 24-72 timer efter offentliggørelse, hvilket øger risikoen markant for alle ikke-patchede systemer.
06/08/2026
Automatiserede angreb forventes
Historisk set begynder automatiserede scanninger og angreb mod kritiske sårbarheder i kendte produkter som Adobe Campaign inden for få dage. Systemer uden opdatering er særligt udsatte.

Konkrete eksempler

Angriber injicerer kode via kampagneskabelon

En angriber finder en Adobe Campaign Classic-installation, der er tilgængelig via internettet. Ved at sende en HTTP-forespørgsel med skadelig skabelonkode i et inputfelt — f.eks. et personnavn eller e-mailparameter — narrer angriberen ACC’s skabelonmotor til at udføre koden. På få sekunder har angriberen adgang til serveren og kan eksportere hele kundedatabasen med e-mailadresser og personoplysninger.

Ransomware installeres på marketingserveren

En kriminel gruppe scanner systematisk internettet for sårbare ACC-installationer. Når de finder en, udnytter de CVE-2026-48323 til at køre et script, der henter og installerer ransomware på serveren. Virksomhedens kampagnedata krypteres, og der kræves løsesum for at låse dem op. Hele marketingafdelingen er lammet, og kundedata er potentielt i kriminelles hænder.

Virksomhedens e-mailsystem misbruges til phishing

En angriber udnytter sårbarheden til at få kontrol over ACC-systemet og bruger det til at udsende phishing-e-mails til alle virksomhedens eksisterende kunder — med virksomhedens eget navn og logo. Kunderne modtager falske fakturaer eller opfordringer til at logge ind på en falsk hjemmeside. Virksomheden opdager det først, når kunder begynder at klage, og skaden på omdømmet er allerede sket.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-1336

Original NVD-beskrivelse (engelsk)

Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements Used in a Template Engine vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-48323
Offentliggjort
03/08/2026
Sidst opdateret
03/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Patch inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.