CVE-2026-48323: Kritisk sårbarhed i Adobe Campaign Classic
Kritisk sårbarhed i Adobe Campaign Classic giver angribere mulighed for at køre vilkårlig kode uden brugerinteraktion.
Hvad er det?
CVE-2026-48323 er en kritisk sårbarhed i Adobe Campaign Classic (ACC) — et markedsførings- og e-mailautomatiseringsværktøj fra Adobe. Fejlen ligger i den måde, systemet håndterer skabeloner (templates) på. En angriber kan sende særligt udformede input til systemet, som narrer det til at udføre skadelig kode. Teknisk set er der tale om en CWE-1336-fejl: “Improper Neutralization of Special Elements in a Template Engine”, hvilket betyder at systemet ikke filtrerer farlige tegn eller kommandoer korrekt, når det behandler skabeloner. Resultatet er, at en angriber kan overtage kontrollen over den server eller det brugerkontolag, som Adobe Campaign Classic kører på.
Hvem rammer det?
Sårbarheden rammer alle virksomheder, der bruger Adobe Campaign Classic (ACC) — uanset størrelse. Det er typisk virksomheder, der sender nyhedsbreve, markedsføringskampagner eller automatiserede e-mails via Adobe-platformen. Hvis din virksomhed har ACC installeret on-premise (på egne servere) eller tilgængeligt via nettet, er du potentielt i fare. Selv mindre virksomheder, der bruger ACC gennem et bureau eller en tredjepart, bør undersøge, om de er eksponeret.
Hvad kan ske?
En angriber, der udnytter denne sårbarhed, kan køre vilkårlig kode på din server — det vil sige, at angriberen kan gøre næsten hvad som helst på det system, der kører Adobe Campaign Classic. Det inkluderer:
- Stjæle kundedata, e-mailadresser og personoplysninger fra dine kampagner
- Installere ransomware eller anden malware på serveren
- Bruge serveren som springbræt til at angribe resten af dit netværk
- Slette eller ændre data i dine kampagner og kundedatabaser
- Sende phishing-e-mails fra din virksomheds e-mailsystem til dine kunder
Angrebet kræver hverken adgangskode, særlige rettigheder eller hjælp fra en medarbejder — det kan ske helt automatisk fra internettet.
Hvor alvorligt er det?
Dette er en maksimalt alvorlig sårbarhed med en CVSS-score på 10 ud af 10 — den højest mulige. Det betyder:
- Angreb via nettet: Ingen fysisk adgang nødvendig
- Lav kompleksitet: Let at udnytte, selv for mindre erfarne angribere
- Ingen login krævet: Angriberen behøver ikke en konto i dit system
- Ingen brugerinteraktion: Dine medarbejdere behøver ikke klikke på noget
- Fuld kontrol: Angriberen kan læse, ændre og slette alt på systemet
- Scope er ændret: Angrebet kan sprede sig ud over selve Adobe Campaign til resten af dit it-miljø
Behandl dette som en akut situation.
Hvad gør jeg nu?
Følg disse trin hurtigst muligt — gerne inden for 24-48 timer:
- Find ud af, om du bruger Adobe Campaign Classic. Spørg din it-ansvarlige, dit bureau eller din leverandør. Tjek om ACC er installeret on-premise eller hostet eksternt.
- Tjek Adobes sikkerhedsbulletin. Gå til helpx.adobe.com/security.html og søg efter CVE-2026-48323 for at finde den officielle patch (opdatering).
- Installer opdateringen straks. Hvis en patch er tilgængelig, skal den installeres uden unødigt ophold. Kontakt din it-leverandør eller Adobe-partner, hvis du har brug for hjælp.
- Begræns adgang midlertidigt. Hvis du ikke kan patche med det samme, så overvej at lukke offentlig adgang til ACC-systemet via firewall, indtil opdateringen er installeret.
- Gennemgå dine logfiler. Bed din it-ansvarlige om at tjekke adgangslogfiler for usædvanlig aktivitet — særligt fra perioden op til opdateringen.
- Informer relevante parter. Hvis du mistænker, at der har været et brud, skal du kontakte din databehandleransvarlige og vurdere, om det kræver anmeldelse til Datatilsynet (inden for 72 timer ved brud på persondata).
Patch inden for 24-48 timer
Hos Auroa anbefaler vi, at du behandler denne sårbarhed som en brandalarm — handler du ikke inden for de næste 24-48 timer, risikerer du et alvorligt databrud. Installer Adobes officielle sikkerhedsopdatering så hurtigt som muligt, og kontakt din it-leverandør, hvis du er i tvivl om, hvordan du gør det. Har du ikke ressourcerne til at håndtere det selv, er du velkommen til at kontakte os for akut hjælp.
Tidslinje
Konkrete eksempler
Angriber injicerer kode via kampagneskabelon
En angriber finder en Adobe Campaign Classic-installation, der er tilgængelig via internettet. Ved at sende en HTTP-forespørgsel med skadelig skabelonkode i et inputfelt — f.eks. et personnavn eller e-mailparameter — narrer angriberen ACC’s skabelonmotor til at udføre koden. På få sekunder har angriberen adgang til serveren og kan eksportere hele kundedatabasen med e-mailadresser og personoplysninger.
Ransomware installeres på marketingserveren
En kriminel gruppe scanner systematisk internettet for sårbare ACC-installationer. Når de finder en, udnytter de CVE-2026-48323 til at køre et script, der henter og installerer ransomware på serveren. Virksomhedens kampagnedata krypteres, og der kræves løsesum for at låse dem op. Hele marketingafdelingen er lammet, og kundedata er potentielt i kriminelles hænder.
Virksomhedens e-mailsystem misbruges til phishing
En angriber udnytter sårbarheden til at få kontrol over ACC-systemet og bruger det til at udsende phishing-e-mails til alle virksomhedens eksisterende kunder — med virksomhedens eget navn og logo. Kunderne modtager falske fakturaer eller opfordringer til at logge ind på en falsk hjemmeside. Virksomheden opdager det først, når kunder begynder at klage, og skaden på omdømmet er allerede sket.
Ofte stillede spørgsmål
Bruger vi Adobe Campaign Classic, hvis vi sender e-mails via Adobe?
Ikke nødvendigvis. Adobe har flere e-mail- og marketingprodukter, herunder Adobe Campaign Standard og Adobe Marketo Engage. Denne sårbarhed gælder specifikt for Adobe Campaign Classic (ACC). Tjek med din it-ansvarlige eller leverandør, præcis hvilket Adobe-produkt I anvender.
Er vi i fare, hvis vores ACC er hostet af en tredjepart eller et bureau?
Ja, potentielt. Selvom en tredjepart drifter systemet for jer, er det vigtigt at kontakte dem og bekræfte, at de har installeret den nyeste sikkerhedsopdatering. I har stadig ansvaret for jeres kundedata og bør ikke antage, at leverandøren har håndteret det.
Hvad er en template engine-sårbarhed (skabelonmotor-fejl)?
Adobe Campaign Classic bruger skabeloner til at bygge e-mails og kampagner dynamisk. En skabelonmotor er det stykke software, der samler data og skabelon til et færdigt resultat. Denne sårbarhed betyder, at angribere kan smugle skadelige kommandoer ind i skabelonsystemet, som systemet så udfører som rigtige instruktioner — lidt som at skjule en ordre i et brev, der automatisk udføres, når brevet åbnes.
Kan vi se, om nogen allerede har udnyttet sårbarheden mod os?
Det er muligt, men kræver teknisk gennemgang. Bed din it-ansvarlige om at kigge i adgangslogfiler og serverlogfiler for usædvanlige aktiviteter, særligt HTTP-forespørgsler med mærkelige tegn eller kode i parametrene. Har du ikke interne ressourcer til det, kan Auroa hjælpe med en hurtig gennemgang.
Hvad sker der, hvis vi ikke opdaterer?
Uden opdatering er jeres Adobe Campaign Classic-installation eksponeret for fuldstændig kompromittering fra internettet — uden at nogen af jeres medarbejdere behøver at gøre noget forkert. Risikoen inkluderer datatyveri, ransomware og misbrug af jeres e-mailsystem til angreb mod jeres egne kunder.
Skal vi anmelde det til Datatilsynet?
Kun hvis I har grund til at tro, at der faktisk er sket et databrud — dvs. at en uautoriseret person har fået adgang til persondata. Konstaterer I et brud, har I 72 timer til at anmelde det til Datatilsynet. Er I i tvivl, så kontakt jeres databeskyttelsesrådgiver (DPO) eller juridisk rådgiver.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements Used in a Template Engine vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.