CVE-2026-71398: Kritisk fejl i Adobe Campaign Classic
Kritisk sårbarhed i Adobe Campaign Classic giver angribere fuld kontrol uden login eller brugerhandling.
Hvad er det?
Adobe Campaign Classic (ACC) er et e-mail- og marketingautomatiseringsværktøj brugt af mange virksomheder. En fejl i programmets adgangskontrol (dvs. den mekanisme der afgør, hvem der må gøre hvad) gør det muligt for en angriber udefra at køre vilkårlig kode på serveren — altså få systemet til at udføre kommandoer, som angriberen bestemmer. Fejlen er klassificeret som Incorrect Authorization (CWE-863), hvilket betyder, at systemet ikke tjekker korrekt, om en bruger har lov til at udføre en given handling. Angriberen behøver hverken et brugernavn, en adgangskode eller din hjælp for at udnytte fejlen.
Hvem rammer det?
Alle virksomheder der anvender Adobe Campaign Classic (ACC) på egne servere eller i hosted miljøer er potentielt sårbare. Det gælder særligt:
- Marketing- og kommunikationsafdelinger der bruger ACC til nyhedsbreve og kampagner.
- Virksomheder hvor ACC er integreret med CRM-systemer eller kundedatabaser.
- IT-leverandører og bureauer der drifter ACC på vegne af kunder.
Bruger du Adobe Campaign som cloud-tjeneste (Managed Cloud Services), bør du afklare med Adobe, om din instans er opdateret.
Hvad kan ske?
En angriber der udnytter denne sårbarhed kan:
- Overtage serveren — køre egne programmer og kommandoer på din ACC-server.
- Stjæle kundedata — tilgå navne, e-mailadresser og andre personoplysninger gemt i systemet.
- Sprede sig videre — bruge ACC-serveren som springbræt til andre systemer i dit netværk (det kallas lateral movement).
- Sabotere eller kryptere data — slette, manipulere eller låse data, fx med ransomware (afpresningssoftware).
- Udsende falske kampagner — sende phishing-mails til dine kunder fra din afsenderidentitet.
CVSS-scoren er 10 ud af 10, hvilket er det højest mulige. Alle tre dimensioner — fortrolighed, integritet og tilgængelighed — er vurderet til højeste risiko.
Hvor alvorligt er det?
Denne sårbarhed er vurderet som Kritisk (CVSS 10.0) — den absolut højeste risikoklasse. Kombinationen af faktorer gør den særligt farlig:
- Netværksbaseret angreb: Angriberen behøver ikke fysisk adgang — angrebet kan ske over internettet.
- Ingen login krævet: Der kræves hverken brugernavn eller adgangskode.
- Ingen brugerhandling: Du eller dine medarbejdere behøver ikke klikke på noget.
- Ændret scope: Angrebet kan sprede sig ud over selve ACC-applikationen til underliggende systemer.
Sårbarheder med disse karakteristika er historisk set blandt de hurtigst udnyttede, så hurtig handling er afgørende.
Hvad gør jeg nu?
Handl hurtigt. Følg disse trin i prioriteret rækkefølge:
- Tjek din version: Log ind i Adobe Campaign Classic og find versionsnummeret (typisk under Hjælp → Om). Notér det til brug i næste trin.
- Kontakt din leverandør eller Adobe: Spørg din IT-partner eller Adobe direkte, om der er en patch (rettelse) tilgængelig til din specifikke version, og få den installeret med det samme.
- Begræns netværksadgang midlertidigt: Hvis ACC-serveren er tilgængelig fra internettet, overvej at begrænse adgangen via firewall (netværksfilter) til kun kendte IP-adresser, indtil patch er installeret.
- Overvåg systemlogs: Bed din IT-ansvarlig om at gennemgå adgangslogfiler (serverlogfiler) for usædvanlig aktivitet de seneste uger.
- Informér relevante parter: Hvis I håndterer personoplysninger via ACC (hvilket I sandsynligvis gør), vær forberedt på, at et eventuelt brud skal anmeldes til Datatilsynet inden 72 timer.
Patch inden 24-48 timer
Hos Auroa anbefaler vi, at du behandler denne sårbarhed som akut og installerer Adobes patch hurtigst muligt — helst inden for 24 timer. Mens du venter på opdateringen, bør du som minimum begrænse ekstern netværksadgang til ACC-serveren. Har du ikke en IT-partner, der kan hjælpe dig med at vurdere din eksponering og gennemføre opdateringen, er du velkommen til at kontakte os — vi hjælper SMV’er med netop den slags akutte situationer.
Tidslinje
Konkrete eksempler
Direkte serverovertagelse via netværket
En angriber scanner internettet for servere der kører Adobe Campaign Classic — et rutineværktøj i kriminelles arsenal. Når en sårbar server er fundet, sender angriberen en særligt udformet netværksforespørgsel, der udnytter den forkerte adgangskontrol. Uden at kende brugernavn eller adgangskode opnår angriberen fuld kontrolover serveren og kan nu installere bagdøre (skjulte adgangsveje) til fremtidigt misbrug.
Datalæk af kundelister til videresalg
En virksomhed bruger Adobe Campaign Classic til at sende nyhedsbreve til 50.000 kunder. En angriber udnytter sårbarheden og eksporterer hele kundelisten inkl. navne, e-mailadresser og eventuelle købshistorikker. Disse data sælges på mørke netværk (dark web) eller bruges i målrettede phishing-angreb mod virksomhedens kunder — og virksomheden opdager det måske først, når kunderne begynder at klage over mistænkelige e-mails.
Falske kampagner sendt fra din afsenderidentitet
Efter at have overtaget ACC-serveren benytter angriberen virksomhedens eksisterende e-mail-opsætning og afsenderdomain til at udsende phishing-mails til alle kontakter i systemet. Fordi e-mailene ser ud til at komme fra en afsender modtagerne kender og stoler på, er succesraten for bedrageri langt højere end ved normale spam-angreb. Virksomheden lider et alvorligt omdømmetab, og kunder kan lide økonomiske tab.
Ofte stillede spørgsmål
Bruger vi Adobe Campaign Classic — hvad skal vi gøre først?
Det første du skal gøre, er at finde ud af, hvilken version I bruger. Log ind i systemet og find versionsnummeret under menuen Hjælp → Om. Kontakt derefter jeres IT-partner eller Adobe direkte og spørg, om der er en sikkerhedsopdatering klar til jeres version. Installer opdateringen hurtigst muligt.
Kan vi selv se, om vi er blevet angrebet?
Det er svært at afgøre uden teknisk indsigt, men tegn på et angreb kan være usædvanlig serveraktivitet, ukendte logins i logfilerne, kampagner der er sendt uden jeres vidende, eller systemer der opfører sig uventet. Bed jeres IT-ansvarlig om at gennemgå serverlogfiler for perioden efter 11. august 2026.
Er vi forpligtet til at anmelde det til Datatilsynet?
Hvis I kan konstatere eller har mistanke om, at personoplysninger (fx kunders navne og e-mailadresser) er tilgået eller lækket som følge af et angreb, ja — så er I forpligtet til at anmelde bruddet til Datatilsynet inden 72 timer efter opdagelsen, jf. GDPR artikel 33. I bør også vurdere, om de berørte kunder skal informeres.
Hvad er forskellen på at bruge ACC i skyen versus på egne servere?
Bruger I Adobe Campaign via Adobes egne Managed Cloud Services, er det Adobes ansvar at opdatere infrastrukturen — men I bør stadig bekræfte med Adobe, at jeres instans er sikret. Drifter I ACC på jeres egne servere (on-premise), er det fuldt ud jeres eget ansvar at hente og installere sikkerhedsopdateringen.
Hvad er en CVSS-score på 10, og hvad betyder det for os?
CVSS (Common Vulnerability Scoring System) er en international standard til at vurdere sårbarheders alvorlighed på en skala fra 0 til 10. En score på 10 er det absolutte maksimum og tildeles kun sårbarheder, der kan udnyttes fuldt ud over nettet, uden login og uden brugerhandling — og som giver angriberen total kontrol. Det er en meget sjælden og alvorlig klassificering, som kræver øjeblikkelig handling.
Skal vi stoppe med at bruge Adobe Campaign Classic, mens vi venter på en patch?
Det behøver I ikke nødvendigvis, men I bør reducere risikoen mens I venter. Det vigtigste er at begrænse, hvem der kan nå ACC-serveren via netværket — fx ved at sætte en firewall-regel op, så kun kendte og nødvendige IP-adresser kan forbinde. Tal med jeres IT-partner om den konkrete løsning tilpasset jeres opsætning.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Adobe Campaign Classic (ACC) is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.