Åbner i en ny fane
CVE-2026-48330
Kritisk

CVE-2026-48330: Kritisk SQL-fejl i Adobe Campaign Classic

Kritisk SQL-fejl i Adobe Campaign Classic giver angribere fuld kontrol uden login – opdater straks.

CVSS Score
10
Offentliggjort
03/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24-48 timer

Hvad er det?

CVE-2026-48330 er en kritisk sikkerhedsfejl i Adobe Campaign Classic (ACC) – det e-mailmarketingværktøj mange virksomheder bruger til at sende nyhedsbreve og kampagner. Fejlen kaldes SQL-injektion, hvilket betyder, at en angriber kan sende ondsindet kode direkte ind i programmets database. Databasen forstår ikke, at det er et angreb, og udfører kommandoerne som om de var legitime. Resultatet er, at angriberen kan læse, ændre eller slette data – og i værste fald overtage hele systemet. Det kræver hverken et brugernavn, et kodeord eller hjælp fra dig eller dine medarbejdere.

Hvem rammer det?

Fejlen rammer alle virksomheder, der anvender Adobe Campaign Classic (ACC) til e-mailmarkedsføring eller CRM-kommunikation (håndtering af kunderelationer). Det gælder uanset om løsningen er installeret lokalt hos jer eller hostet hos en leverandør. Særligt udsatte er virksomheder, hvor ACC-serveren er tilgængelig fra internettet – hvilket er tilfældet for mange standardinstallationer. Har du kunder, abonnenter eller persondata i systemet, er risikoen særligt alvorlig set i lyset af GDPR (EU’s databeskyttelsesforordning).

Hvad kan ske?

En angriber, der udnytter denne fejl, kan:

  • Læse alle data i databasen – herunder e-mailadresser, kundeoplysninger og kampagnedata
  • Ændre eller slette indhold i databasen
  • Udføre vilkårlige kommandoer på serveren og potentielt overtage hele systemet
  • Bevæge sig videre til andre systemer i jeres netværk (lateral bevægelse)
  • Eksfiltrere persondata, som kan føre til GDPR-brud og bødekrav

Angriberen behøver ingen brugerkonto og kræver ingen handling fra jeres side. Angrebet kan ske fuldautomatisk.

Hvor alvorligt er det?

Denne sårbarhed har fået den højest mulige CVSS-score: 10 ud af 10 – Kritisk. Det skyldes en kombination af faktorer: angrebet kommer via internettet, kræver ingen teknisk forberedelse, ingen brugerkonto og ingen klik fra en medarbejder. Dertil påvirkes fortrolighed, integritet og tilgængelighed af data fuldt ud, og fejlen kan ramme ud over selve applikationen til resten af systemet (ændret scope). Der findes meget få sårbarheder, der scorer maksimum – denne er en af dem.

Hvad gør jeg nu?

Handl hurtigt. Her er hvad du konkret skal gøre:

  1. Identificér om I bruger Adobe Campaign Classic: Spørg din IT-ansvarlige eller leverandør om ACC er en del af jeres softwareportefølje.
  2. Kontakt Adobe eller din leverandør: Tjek om der er udgivet en sikkerhedsopdatering (patch) til den version I kører, og få den installeret hurtigst muligt.
  3. Begræns adgang midlertidigt: Hvis ACC-serveren er tilgængelig fra internettet, bør adgangen begrænses via firewall til kendte IP-adresser, mens I afventer patch.
  4. Gennemgå adgangslogge: Bed IT om at tjekke om der allerede er tegn på unormal aktivitet i ACC-systemet.
  5. Vurdér om GDPR-anmeldelse er nødvendig: Har I mistanke om at data er kompromitteret, skal I muligvis anmelde det til Datatilsynet inden for 72 timer.
Tidsfrist

Opdater inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at du behandler denne sårbarhed som en akut hændelse og ikke venter til næste planlagte vedligeholdelsesvindue. En CVSS-score på 10 er ekstremt sjælden og signalerer, at angrebet er teknisk ligetil at udføre for selv mindre erfarne kriminelle. Installer Adobes sikkerhedsopdatering øjeblikkeligt, og begræns i mellemtiden netværksadgangen til ACC-serveren. Har du ikke en IT-partner, der kan håndtere dette i dag, så kontakt os – vi hjælper dig igennem det.

Tidslinje

03/08/2026
CVE offentliggjort af NVD
CVE-2026-48330 registreres officielt i NVD-databasen med en CVSS-score på 10 og klassificeres som kritisk. Detaljer om sårbarheden er nu offentligt tilgængelige.
03/08/2026
Adobe udsender sikkerhedsbulletin
Adobe bekræfter sårbarheden og opfordrer alle brugere af Campaign Classic til at installere den tilgængelige patch hurtigst muligt.
04/08/2026
Proof-of-concept forventet tilgængeligt
Baseret på sårbarhedstype og kompleksitetsniveau (lav) er det realistisk at forvente, at proof-of-concept eksempelkode (demonstrationskode for angreb) cirkulerer på offentlige forums inden for 24-48 timer efter offentliggørelse.
05/08/2026
Automatiserede angrebsscanninger forventes
Ved sårbarheder af denne type og alvorlighed begynder automatiserede angrebsscannere typisk at søge efter sårbare servere på internettet inden for få dage. Ubeskyttede ACC-installationer er i direkte risikozonen.

Konkrete eksempler

Datatyveri via manipuleret formularinput

En angriber sender en HTTP-forespørgsel direkte til ACC’s API med et ondsindet SQL-udtryk skjult i et inputfelt. Databasen fortolker udtrykket som en gyldig kommando og returnerer samtlige kunderecords – inklusive navne, e-mailadresser og adfærdsdata. Angriberen har nu en komplet kundedatabase uden nogensinde at have haft et gyldigt login.

Overtagelse af serverrettigheder

Ved at kombinere SQL-injektionen med en databasefunktion til filskrivning kan en angriber placere en ondsindet fil på serveren og bagefter aktivere den via en webbrowser. Dette giver angriberen et såkaldt webshell – en bagdør der giver fuld kontrol over serveren og mulighed for at bevæge sig videre ind i virksomhedens netværk.

Ransomware-forberedelse via sletning og kryptering

En organiseret kriminel gruppe scanner automatisk internettet for sårbare ACC-servere, kompromitterer dem via SQL-injektionen og etablerer vedvarende adgang. Uger senere aktiverer gruppen ransomware (afpresningssoftware), der krypterer alle data på serveren og kræver løsesum for at udlevere dekrypteringsnøglen – en klassisk dobbelt-afpresningsmodel.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-89

Original NVD-beskrivelse (engelsk)

Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements used in an SQL Command (‘SQL Injection’) vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary SQL commands, potentially gaining elevated access or control over the application. Exploitation of this issue does not require user interaction. Scope is changed.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Hurtige fakta
CVE-ID
CVE-2026-48330
Offentliggjort
03/08/2026
Sidst opdateret
03/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.