CVE-2026-76195
Kritisk

CVE-2026-76195: Kritisk fejl i Adobe Campaign Classic

Kritisk fejl i Adobe Campaign Classic giver angribere fuld kontrol over din server uden login eller klik fra dig.

CVSS Score
10
Offentliggjort
25/08/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdatér inden for 24-48 timer

Hvad er det?

Adobe Campaign Classic (ACC) indeholder en alvorlig sikkerhedsfejl af typen OS Command Injection. Det betyder, at programmet ikke tjekker brugerinput ordentligt, og en angriber kan derfor smugle skjulte systemkommandoer ind i softwaren. Resultatet er, at angriberen kan køre vilkårlige programmer direkte på den server, der kører Adobe Campaign Classic — som om de sad ved tastaturet selv. Fejlen kræver hverken et brugernavn, adgangskode eller at nogen klikker på noget.

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger Adobe Campaign Classic (ACC) til e-mailmarketing og kundekommunikation. Det gælder både on-premise-installationer (software installeret på egne servere) og hostet infrastruktur, hvor ACC er eksponeret mod internettet. Selv mellemstore virksomheder med marketing-teams, der bruger ACC som kampagneværktøj, kan være i farezonen, hvis softwaren ikke er opdateret.

Hvad kan ske?

En angriber, der udnytter fejlen, kan:

  • Overtage serveren fuldstændigt og installere malware eller ransomware
  • Stjæle kundedata, e-maillister og personoplysninger fra ACC-databasen
  • Bruge serveren som springbræt til at angribe andre systemer på dit netværk
  • Slette eller kryptere data, så din forretning går i stå
  • Udsende falske e-mails fra din virksomheds domæne til dine kunder

Hvor alvorligt er det?

CVSS-scoren er 10 ud af 10 — den højest mulige. Det er kritisk alvor. Angrebsvektoren er netværket (ingen fysisk adgang nødvendig), kompleksiteten er lav (nem at udnytte), og der kræves ingen rettigheder eller brugerinteraktion. Alle tre kategorier — fortrolighed, integritet og tilgængelighed — er vurderet til HØJ. Derudover er scope changed, hvilket betyder, at angrebet kan sprede sig ud over selve ACC-serveren til resten af dit it-miljø.

Hvad gør jeg nu?

Handl hurtigt. Sørg for at gennemføre følgende trin så snart som muligt:

  1. Tjek om du bruger Adobe Campaign Classic: Spørg din it-ansvarlige eller leverandør, om ACC er i brug i din virksomhed, og hvilken version der kører.
  2. Opdatér til den nyeste version straks: Adobe har udsendt en sikkerhedsopdatering (patch). Bed din it-leverandør installere den med det samme.
  3. Begræns adgangen til ACC-serveren: Sørg for, at ACC-serveren ikke er direkte tilgængelig fra internettet, medmindre det er strengt nødvendigt. Brug en firewall til at begrænse adgangen.
  4. Gennemgå logfiler: Bed din it-ansvarlige tjekke server-logfilerne for usædvanlig aktivitet de seneste uger.
  5. Vurdér om der er sket et brud: Har ukendte processer kørt på serveren? Er der data, der kan være kompromitteret? Kontakt en sikkerhedsspecialist ved mistanke.
Tidsfrist

Opdatér inden for 24-48 timer

Sådan ser Auroa det

Med en CVSS-score på 10 og ingen krav om brugerinteraktion eller login er dette en fejl, der skal lukkes i dag — ikke næste uge. Kontakt din it-leverandør eller interne it-afdeling nu og bed dem prioritere opdateringen af Adobe Campaign Classic. Overvej midlertidigt at lukke ekstern adgang til ACC-serveren, indtil patchen er installeret og bekræftet.

Tidslinje

25/08/2026
CVE offentliggjort
Adobe og NVD offentliggør CVE-2026-76195 med en CVSS-score på 10 (kritisk). Sikkerhedsopdatering frigives samtidigt.
25/08/2026
Patch tilgængelig fra Adobe
Adobe udgiver en officiel patch til Adobe Campaign Classic. Virksomheder opfordres til at opdatere øjeblikkeligt.
26/08/2026
Proof-of-concept forventet offentligt
Erfaringsmæssigt udkommer der inden for 24-72 timer efter offentliggørelse af kritiske CVE'er fungerende angrebskode på offentlige platforme, som angribere kan bruge direkte.
28/08/2026
Aktiv udnyttelse forventet
Med en CVSS-score på 10 og lav angrebskompleksitet er det realistisk, at automatiserede angreb og målrettede angreb mod upatchede ACC-installationer starter inden for få dage efter offentliggørelse.

Konkrete eksempler

Angriber sender ondsindet API-forespørgsel

En angriber identificerer en virksomheds Adobe Campaign Classic-server via en internetsøgning (f.eks. via Shodan). Herefter sender angriberen en særligt udformet HTTP-forespørgsel til serveren med skjulte systemkommandoer i inputfeltet. Serveren udfører kommandoerne uden at stille spørgsmål, og angriberen opretter en bagdør, der giver vedvarende adgang til serveren — alt sammen uden brugerinteraktion fra virksomheden.

Ransomware installeres på marketing-serveren

En cyberkriminel gruppe scanner internettet for sårbare ACC-installationer og finder en SMV’s server. Via command injection-fejlen downloader de ransomware direkte til serveren. Ransomwaren krypterer ACC-databasen med kundernes kontaktoplysninger og alle kampagnefiler. Virksomheden modtager et krav om løsesum for at få sine data tilbage og risikerer samtidig en GDPR-anmeldelse.

Misbrug af e-mailinfrastruktur til phishing

En angriber overtager ACC-serveren og bruger den til at udsende phishing-e-mails til virksomhedens hele kontaktliste — tilsyneladende fra virksomhedens eget domæne. Modtagerne stoler på afsenderen og klikker på falske links. Resultatet er kompromitterede kunder, skadet omdømme og potentielle erstatningskrav.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-78

Original NVD-beskrivelse (engelsk)

Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements used in an OS Command (‘OS Command Injection’) vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Visning
Hurtige fakta
CVE-ID
CVE-2026-76195
Offentliggjort
25/08/2026
Sidst opdateret
25/08/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdatér inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.