CVE-2026-76197
Kritisk

CVE-2026-76197: Kritisk sårbarhed i Adobe Campaign Classic

Kritisk sårbarhed i Adobe Campaign Classic giver angribere fuld kontrol over din server uden login eller klik fra dig.

CVSS Score
10
Offentliggjort
25/08/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdatér nu — ingen forsinkelse acceptabel

Hvad er det?

Adobe Campaign Classic (ACC) har en alvorlig sikkerhedsfejl kaldet OS Command Injection (CWE-78). Det betyder, at en angriber udefra kan sende særligt udformede kommandoer direkte til serveren, som systemet fejlagtigt udfører som legitime instruktioner. Resultatet er, at angriberen kan køre vilkårlig kode — altså vælge frit, hvad computeren skal gøre — uden at have et brugernavn, adgangskode eller hjælp fra dig eller dine medarbejdere. Fejlen er vurderet til den højest mulige alvorlighedsgrad (CVSS 10 ud af 10) og kan påvirke systemer uden for den direkte ramte server.

Hvem rammer det?

Sårbarheden rammer virksomheder, der bruger Adobe Campaign Classic (ACC) til e-mailmarketing, kampagnestyring eller kundekommunikation. Hvis din virksomhed har ACC installeret — enten lokalt på egne servere eller hos en hostingudbyder — og softwaren ikke er opdateret, er du potentielt i fare. Det gælder også, hvis en leverandør eller bureau administrerer ACC på dine vegne.

Hvad kan ske?

En angriber, der udnytter denne sårbarhed, kan:

  • Overtage fuld kontrol over den server, der kører Adobe Campaign Classic
  • Stjæle kundedata, e-mailadresser og personoplysninger fra din kampagnedatabase
  • Installere ransomware (gidseltagning af dine data mod løsepenge) eller bagdøre til fremtidigt misbrug
  • Sprede angrebet videre til andre systemer i dit netværk, da sårbarheden ændrer sikkerhedsomfanget (Scope: Changed)
  • Sende spam eller phishing-mails fra din virksomheds systemer og skade dit omdømme

Hvor alvorligt er det?

Dette er maksimal alvorlighed. CVSS-scoren er 10 ud af 10 — den højeste mulige. Angrebet kræver ingen adgangskode, ingen hjælp fra brugere og kan udføres fra internettet af hvem som helst. Alle tre sikkerhedsprincipper er i fare: fortrolighed (dine data kan læses), integritet (dine data kan ændres) og tilgængelighed (dine systemer kan lukkes ned). Derudover er angrebet ikke begrænset til ét system — det kan sprede sig videre i din infrastruktur.

Hvad gør jeg nu?

Handl hurtigst muligt. Følg disse trin:

  1. Tjek om du bruger Adobe Campaign Classic: Spørg din IT-ansvarlige, leverandør eller bureau, om ACC er en del af jeres løsning.
  2. Installér Adobes sikkerhedsopdatering straks: Besøg Adobes officielle sikkerhedsbulletin og anvend den tilgængelige patch (opdateringsfil) til den version, du kører.
  3. Isolér serveren midlertidigt: Hvis du ikke kan opdatere med det samme, så begræns adgangen til ACC-serveren fra internettet, indtil opdateringen er på plads.
  4. Tjek for tegn på kompromittering: Bed din IT-leverandør om at gennemgå server-logfiler for usædvanlig aktivitet siden sårbarhedens offentliggørelse den 25. august 2026.
  5. Skift adgangskoder: Nulstil adgangskoder til alle konti, der har adgang til ACC-systemet, som en ekstra sikkerhedsforanstaltning.
  6. Informér relevante parter: Hvis data kan være kompromitteret, har du muligvis pligt til at anmelde det til Datatilsynet inden for 72 timer i henhold til GDPR.
Tidsfrist

Opdatér nu — ingen forsinkelse acceptabel

Sådan ser Auroa det

Vi anbefaler, at du behandler denne sårbarhed som en akut driftssituation og opdaterer Adobe Campaign Classic inden for 24 timer. Kontakt din IT-leverandør eller Auroa i dag, hvis du er usikker på, om din installation er sårbar, eller hvis du har brug for hjælp til at gennemføre opdateringen sikkert. Vent ikke på det næste planlagte vedligeholdelsesvindue — risikoen er for høj.

Tidslinje

25/08/2026
CVE offentliggjort af NVD og Adobe
Adobe og National Vulnerability Database (NVD) offentliggør CVE-2026-76197 med den højest mulige CVSS-score på 10. Sikkerhedsopdatering frigives samtidig.
25/08/2026
Patch tilgængelig fra Adobe
Adobe udgiver en sikkerhedsopdatering til Adobe Campaign Classic, der lukker sårbarheden. Alle brugere opfordres til øjeblikkelig opdatering.
26/08/2026
Proof-of-Concept kode forventes offentliggjort
Erfaringsmæssigt offentliggøres tekniske detaljer og kodeeksempler (PoC) inden for 24-72 timer efter offentliggørelse af kritiske sårbarheder, hvilket øger risikoen for udbredt udnyttelse markant.
28/08/2026
Aktiv udnyttelse sandsynlig
Baseret på tidligere mønstre med CVSS 10-sårbarheder begynder automatiserede angrebsværktøjer (bots) typisk at scanne efter sårbare systemer inden for få dage efter offentliggørelsen.
25/09/2026
72-timers GDPR-frist fortsat gældende
Virksomheder, der opdager et databrud som følge af denne sårbarhed, har løbende pligt til at anmelde bruddet til Datatilsynet inden for 72 timer fra opdagelsen, uanset hvornår angrebet fandt sted.

Konkrete eksempler

Direkte serverovertagelse via kampagne-API

En angriber identificerer en virksomheds Adobe Campaign Classic-installation via et enkelt internetsøgning eller automatiseret scanning. Ved at sende en særligt udformet HTTP-forespørgsel til serverens API injicerer angriberen en systemkommando, der opretter en ny administratorkonto. Derefter logger angriberen ind og eksporterer hele kundebasen med navne, e-mailadresser og købshistorik — uden at virksomheden opdager det.

Ransomware-installation via kampagnemodul

En cyberkriminel gruppe scanner automatisk internettet for sårbare ACC-installationer og finder en dansk e-handelsvirksomheds server. Via sårbarheden afvikler de et script, der krypterer alle filer på serveren og tilsluttede netværksdrev. Virksomheden modtager en løsesumsbesked og kan hverken sende kampagner, tilgå kundedata eller drive sin webshop, indtil løsepenge betales eller backup gendannes.

Misbrug af virksomhedens e-mailinfrastruktur

En angriber udnytter sårbarheden til at installere et skjult program på ACC-serveren, som sender millioner af phishing-mails fra virksomhedens legitime e-mail-domæne. Modtagerne stoler på afsenderen og klikker på falske links. Virksomheden opdager det først, når deres domæne er sortlistet af e-mailudbydere, og de ikke længere kan sende nyhedsbreve til deres kunder.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
CHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CWE-svaghedstyper

CWE-78

Original NVD-beskrivelse (engelsk)

Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements used in an OS Command (‘OS Command Injection’) vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue does not require user interaction. Scope is changed.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
10
Visning
Hurtige fakta
CVE-ID
CVE-2026-76197
Offentliggjort
25/08/2026
Sidst opdateret
25/08/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdatér nu — ingen forsinkelse acceptabel

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.