CVE-2026-76195: Kritisk fejl i Adobe Campaign Classic
Kritisk fejl i Adobe Campaign Classic giver angribere fuld kontrol over din server uden login eller klik fra dig.
Hvad er det?
Adobe Campaign Classic (ACC) indeholder en alvorlig sikkerhedsfejl af typen OS Command Injection. Det betyder, at programmet ikke tjekker brugerinput ordentligt, og en angriber kan derfor smugle skjulte systemkommandoer ind i softwaren. Resultatet er, at angriberen kan køre vilkårlige programmer direkte på den server, der kører Adobe Campaign Classic — som om de sad ved tastaturet selv. Fejlen kræver hverken et brugernavn, adgangskode eller at nogen klikker på noget.
Hvem rammer det?
Sårbarheden rammer virksomheder, der bruger Adobe Campaign Classic (ACC) til e-mailmarketing og kundekommunikation. Det gælder både on-premise-installationer (software installeret på egne servere) og hostet infrastruktur, hvor ACC er eksponeret mod internettet. Selv mellemstore virksomheder med marketing-teams, der bruger ACC som kampagneværktøj, kan være i farezonen, hvis softwaren ikke er opdateret.
Hvad kan ske?
En angriber, der udnytter fejlen, kan:
- Overtage serveren fuldstændigt og installere malware eller ransomware
- Stjæle kundedata, e-maillister og personoplysninger fra ACC-databasen
- Bruge serveren som springbræt til at angribe andre systemer på dit netværk
- Slette eller kryptere data, så din forretning går i stå
- Udsende falske e-mails fra din virksomheds domæne til dine kunder
Hvor alvorligt er det?
CVSS-scoren er 10 ud af 10 — den højest mulige. Det er kritisk alvor. Angrebsvektoren er netværket (ingen fysisk adgang nødvendig), kompleksiteten er lav (nem at udnytte), og der kræves ingen rettigheder eller brugerinteraktion. Alle tre kategorier — fortrolighed, integritet og tilgængelighed — er vurderet til HØJ. Derudover er scope changed, hvilket betyder, at angrebet kan sprede sig ud over selve ACC-serveren til resten af dit it-miljø.
Hvad gør jeg nu?
Handl hurtigt. Sørg for at gennemføre følgende trin så snart som muligt:
- Tjek om du bruger Adobe Campaign Classic: Spørg din it-ansvarlige eller leverandør, om ACC er i brug i din virksomhed, og hvilken version der kører.
- Opdatér til den nyeste version straks: Adobe har udsendt en sikkerhedsopdatering (patch). Bed din it-leverandør installere den med det samme.
- Begræns adgangen til ACC-serveren: Sørg for, at ACC-serveren ikke er direkte tilgængelig fra internettet, medmindre det er strengt nødvendigt. Brug en firewall til at begrænse adgangen.
- Gennemgå logfiler: Bed din it-ansvarlige tjekke server-logfilerne for usædvanlig aktivitet de seneste uger.
- Vurdér om der er sket et brud: Har ukendte processer kørt på serveren? Er der data, der kan være kompromitteret? Kontakt en sikkerhedsspecialist ved mistanke.
Opdatér inden for 24-48 timer
Med en CVSS-score på 10 og ingen krav om brugerinteraktion eller login er dette en fejl, der skal lukkes i dag — ikke næste uge. Kontakt din it-leverandør eller interne it-afdeling nu og bed dem prioritere opdateringen af Adobe Campaign Classic. Overvej midlertidigt at lukke ekstern adgang til ACC-serveren, indtil patchen er installeret og bekræftet.
Tidslinje
Konkrete eksempler
Angriber sender ondsindet API-forespørgsel
En angriber identificerer en virksomheds Adobe Campaign Classic-server via en internetsøgning (f.eks. via Shodan). Herefter sender angriberen en særligt udformet HTTP-forespørgsel til serveren med skjulte systemkommandoer i inputfeltet. Serveren udfører kommandoerne uden at stille spørgsmål, og angriberen opretter en bagdør, der giver vedvarende adgang til serveren — alt sammen uden brugerinteraktion fra virksomheden.
Ransomware installeres på marketing-serveren
En cyberkriminel gruppe scanner internettet for sårbare ACC-installationer og finder en SMV’s server. Via command injection-fejlen downloader de ransomware direkte til serveren. Ransomwaren krypterer ACC-databasen med kundernes kontaktoplysninger og alle kampagnefiler. Virksomheden modtager et krav om løsesum for at få sine data tilbage og risikerer samtidig en GDPR-anmeldelse.
Misbrug af e-mailinfrastruktur til phishing
En angriber overtager ACC-serveren og bruger den til at udsende phishing-e-mails til virksomhedens hele kontaktliste — tilsyneladende fra virksomhedens eget domæne. Modtagerne stoler på afsenderen og klikker på falske links. Resultatet er kompromitterede kunder, skadet omdømme og potentielle erstatningskrav.
Ofte stillede spørgsmål
Hvordan ved jeg, om min virksomhed bruger Adobe Campaign Classic?
Adobe Campaign Classic er typisk et marketing-automatiseringsværktøj brugt af marketing- eller kommunikationsafdelingen. Spørg dine kolleger i marketing, om de bruger et Adobe-program til at udsende e-mailkampagner. Du kan også kontakte din it-leverandør og bede dem søge efter ACC i jeres systemer.
Skal vi stoppe med at bruge Adobe Campaign Classic nu?
Ikke nødvendigvis — men du bør begrænse adgangen til serveren, mens du afventer patchen. Installer sikkerhedsopdateringen fra Adobe hurtigst muligt. Når den er på plads, kan I fortsætte brugen med langt lavere risiko.
Hvad er OS Command Injection, og hvorfor er det farligt?
OS Command Injection (systemkommando-injektion) er en fejl, hvor et program ikke filtrerer brugerinput korrekt. Det giver en angriber mulighed for at sende skjulte kommandoer til serverens styresystem — som at lade en fremmed taste frit på din server. Det er en af de farligste typer sikkerhedsfejl, fordi den giver angriberen direkte kontrol over maskinen.
Vi bruger en cloudbaseret version af ACC — er vi også i fare?
Det afhænger af, om Adobe har opdateret jeres cloudmiljø. Kontakt Adobe eller jeres kontraktansvarlige for at bekræfte, at jeres cloud-instans er patchet. Stil konkret spørgsmål: ‘Er CVE-2026-76195 rettet i vores miljø?’
Kan vi opdage, om nogen allerede har udnyttet fejlen?
Det kan man forsøge ved at gennemgå serverlogfiler for usædvanlige kommandoer eller processer. Det kræver teknisk ekspertise. Hvis du er i tvivl, anbefaler vi at kontakte en sikkerhedsspecialist, der kan foretage en grundig gennemgang af jeres ACC-server.
Hvad koster det at blive ramt, hvis vi ikke handler?
Konsekvenserne kan være alvorlige: datatab, bøder efter GDPR (op til 4% af global omsætning ved databrud), skade på virksomhedens omdømme, tab af kundernes tillid og driftsforstyrrelse. Prisen for en opdatering er langt lavere end prisen for et fuldt angreb.
Ramte produkter
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements used in an OS Command (‘OS Command Injection’) vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.
