CVE-2026-48330: Kritisk SQL-fejl i Adobe Campaign Classic
Kritisk SQL-fejl i Adobe Campaign Classic giver angribere fuld kontrol uden login – opdater straks.
Hvad er det?
CVE-2026-48330 er en kritisk sikkerhedsfejl i Adobe Campaign Classic (ACC) – det e-mailmarketingværktøj mange virksomheder bruger til at sende nyhedsbreve og kampagner. Fejlen kaldes SQL-injektion, hvilket betyder, at en angriber kan sende ondsindet kode direkte ind i programmets database. Databasen forstår ikke, at det er et angreb, og udfører kommandoerne som om de var legitime. Resultatet er, at angriberen kan læse, ændre eller slette data – og i værste fald overtage hele systemet. Det kræver hverken et brugernavn, et kodeord eller hjælp fra dig eller dine medarbejdere.
Hvem rammer det?
Fejlen rammer alle virksomheder, der anvender Adobe Campaign Classic (ACC) til e-mailmarkedsføring eller CRM-kommunikation (håndtering af kunderelationer). Det gælder uanset om løsningen er installeret lokalt hos jer eller hostet hos en leverandør. Særligt udsatte er virksomheder, hvor ACC-serveren er tilgængelig fra internettet – hvilket er tilfældet for mange standardinstallationer. Har du kunder, abonnenter eller persondata i systemet, er risikoen særligt alvorlig set i lyset af GDPR (EU’s databeskyttelsesforordning).
Hvad kan ske?
En angriber, der udnytter denne fejl, kan:
- Læse alle data i databasen – herunder e-mailadresser, kundeoplysninger og kampagnedata
- Ændre eller slette indhold i databasen
- Udføre vilkårlige kommandoer på serveren og potentielt overtage hele systemet
- Bevæge sig videre til andre systemer i jeres netværk (lateral bevægelse)
- Eksfiltrere persondata, som kan føre til GDPR-brud og bødekrav
Angriberen behøver ingen brugerkonto og kræver ingen handling fra jeres side. Angrebet kan ske fuldautomatisk.
Hvor alvorligt er det?
Denne sårbarhed har fået den højest mulige CVSS-score: 10 ud af 10 – Kritisk. Det skyldes en kombination af faktorer: angrebet kommer via internettet, kræver ingen teknisk forberedelse, ingen brugerkonto og ingen klik fra en medarbejder. Dertil påvirkes fortrolighed, integritet og tilgængelighed af data fuldt ud, og fejlen kan ramme ud over selve applikationen til resten af systemet (ændret scope). Der findes meget få sårbarheder, der scorer maksimum – denne er en af dem.
Hvad gør jeg nu?
Handl hurtigt. Her er hvad du konkret skal gøre:
- Identificér om I bruger Adobe Campaign Classic: Spørg din IT-ansvarlige eller leverandør om ACC er en del af jeres softwareportefølje.
- Kontakt Adobe eller din leverandør: Tjek om der er udgivet en sikkerhedsopdatering (patch) til den version I kører, og få den installeret hurtigst muligt.
- Begræns adgang midlertidigt: Hvis ACC-serveren er tilgængelig fra internettet, bør adgangen begrænses via firewall til kendte IP-adresser, mens I afventer patch.
- Gennemgå adgangslogge: Bed IT om at tjekke om der allerede er tegn på unormal aktivitet i ACC-systemet.
- Vurdér om GDPR-anmeldelse er nødvendig: Har I mistanke om at data er kompromitteret, skal I muligvis anmelde det til Datatilsynet inden for 72 timer.
Opdater inden for 24-48 timer
Vi anbefaler, at du behandler denne sårbarhed som en akut hændelse og ikke venter til næste planlagte vedligeholdelsesvindue. En CVSS-score på 10 er ekstremt sjælden og signalerer, at angrebet er teknisk ligetil at udføre for selv mindre erfarne kriminelle. Installer Adobes sikkerhedsopdatering øjeblikkeligt, og begræns i mellemtiden netværksadgangen til ACC-serveren. Har du ikke en IT-partner, der kan håndtere dette i dag, så kontakt os – vi hjælper dig igennem det.
Tidslinje
Konkrete eksempler
Datatyveri via manipuleret formularinput
En angriber sender en HTTP-forespørgsel direkte til ACC’s API med et ondsindet SQL-udtryk skjult i et inputfelt. Databasen fortolker udtrykket som en gyldig kommando og returnerer samtlige kunderecords – inklusive navne, e-mailadresser og adfærdsdata. Angriberen har nu en komplet kundedatabase uden nogensinde at have haft et gyldigt login.
Overtagelse af serverrettigheder
Ved at kombinere SQL-injektionen med en databasefunktion til filskrivning kan en angriber placere en ondsindet fil på serveren og bagefter aktivere den via en webbrowser. Dette giver angriberen et såkaldt webshell – en bagdør der giver fuld kontrol over serveren og mulighed for at bevæge sig videre ind i virksomhedens netværk.
Ransomware-forberedelse via sletning og kryptering
En organiseret kriminel gruppe scanner automatisk internettet for sårbare ACC-servere, kompromitterer dem via SQL-injektionen og etablerer vedvarende adgang. Uger senere aktiverer gruppen ransomware (afpresningssoftware), der krypterer alle data på serveren og kræver løsesum for at udlevere dekrypteringsnøglen – en klassisk dobbelt-afpresningsmodel.
Ofte stillede spørgsmål
Bruger vi Adobe Campaign Classic – hvordan finder vi ud af det?
Adobe Campaign Classic er et e-mailmarketingprogram, som typisk er sat op af en IT-leverandør eller marketing-afdeling. Søg i din softwareliste eller spørg den person, der håndterer jeres nyhedsbreve og e-mailkampagner. Det kan også fremgå af jeres Adobe-licensaftale.
Kan vi vente med at opdatere til næste planlagte servicevindnue?
Nej – det fraråder vi på det kraftigste. En CVSS 10-sårbarhed der ikke kræver brugerinteraktion eller login er et oplagt mål for automatiserede angreb. Angrebsforsøg kan begynde inden for timer efter offentliggørelse. Prioritér opdateringen nu.
Hvad er SQL-injektion, og hvorfor er det farligt?
SQL-injektion (på dansk: SQL-indsprøjtning) er en angrebsmetode, hvor en kriminel sniger ondsindet kode ind i de beskeder, som et program sender til sin database. Databasen kan ikke se forskel på legitime og ondsindede instruktioner, og udfører derfor angriberens kommandoer – fx at udlevere alle kundedata eller give fuldstændig adgang til systemet.
Er vi i fare for en GDPR-bøde?
Hvis persondata (fx kunders e-mailadresser, navne eller adfærdsdata) er tilgået eller stjålet som følge af denne sårbarhed, har I som udgangspunkt pligt til at anmelde det til Datatilsynet inden for 72 timer. En manglende anmeldelse kan i sig selv medføre sanktioner. Kontakt jeres databeskyttelsesrådgiver (DPO) hvis I er i tvivl.
Hvad kan vi gøre, hvis vi ikke kan nå at patche med det samme?
Som en midlertidig foranstaltning bør I begrænse, hvem der kan nå ACC-serveren via en firewall – ideelt set kun fra kendte, interne IP-adresser. Det reducerer angrebsfladen markant, men erstatter ikke en egentlig sikkerhedsopdatering. Sørg for at patch installeres hurtigst muligt bagefter.
Hvordan ved vi, om vi allerede er blevet angrebet?
Bed jeres IT-ansvarlige om at gennemgå adgangs- og fejllogge fra ACC-serveren for usædvanlig aktivitet – særligt uventede databaseforespørgsler, nye brugerkonti eller adgang fra ukendte IP-adresser. Et professionelt sikkerhedsfirma kan udføre en mere dybdegående analyse hvis I er i tvivl.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements used in an SQL Command (‘SQL Injection’) vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary SQL commands, potentially gaining elevated access or control over the application. Exploitation of this issue does not require user interaction. Scope is changed.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.