Adobe musste die Tage die Schwachstelle CVE-2026-48449 in seinem Produkt Adobe Campaign Classic patchen. Es handelt sich um eine Authorisierungsschwachstelle, die das umgehen einer Anmeldung ermöglicht. Die Schwachstelle wurde mit einem CVSS 3.x von 10.0, also dem höchstmöglichen Wert, als kritisch eingestuft.
Was ist Adobe Campaign Classic (ACC)
Adobe Campaign Classic (ACC) ist ein Marketing-Tool für Unternehmen, das zur Verwaltung von Kundendaten, zur Erstellung zielgruppenspezifischer Zielgruppen und zur Durchführung von Multi-Channel-Kampagnen eingesetzt wird. Es stützt sich auf Daten-Workflows, benutzerdefinierte Datenbankschemata und Client-Server-Software, um automatisierte Nachrichten per E-Mail, über Mobilgeräte und andere Kanäle zu versenden. Die Software verwendet relationale Datenbankschemata zum Speichern und Bereinigen von Kundenprofilen. Es gibt Tools zum Erstellen mehrstufiger Segmente, zum Importieren von Daten und zum Festlegen von Versandplänen. Das Tool kann für Kampagnen Massen- oder getriggerte Nachrichten per E-Mail, SMS und Direktwerbung versenden.
Die Schwachstelle CVE-2026-48449
Ich bin über nachfolgenden Tweet auf den Sachverhalt zur Schwachstelle CVE-2026-48449 gestoßen, den The Hacker News hier aufbereitet hat.
Die mit einem mit einem CVSS 3.x von 10.0 bewertete Schwachstelle CVE-2026-48449 in Adobe Campaign Classic (ACC) bezieht sich auf eine fehlerhafte Autorisierung, die zur Ausführung von beliebigem Code im Kontext des aktuellen Benutzers führen könnte. Die Ausnutzung dieser Sicherheitslücke erfordert keine Benutzerinteraktion. Die Schwachstelle wurde zum 29. Juli 2026 offen gelegt.
Adobe Sicherheitshinweise und 2. Schwachstelle
Adobe hat das Ganze zum 29. Juli 2026 im Sicherheitshinweis APSB26-114: Security update available for Adobe Campaign Classic dokumentiert. Betroffen ist Adobe Campaign Classic (ACC) in der Version 7 (7.4.3 build 9397 und früher) für Linux und Windows.
Adobe hat über den Sicherheitshinweis APSB26-114 einen Patch bereitgestellt, der noch eine weitere kritische Schwachstelle CVE-2026-48448 (mit einem CVSS 3.x von 8.6) beseitigt. Diese bezieht sich auf eine unsachgemäße Neutralisierung von Sonderzeichen in einem SQL-Befehl ("SQL-Injection").
Dieses Sicherheitsbulletin gilt ausschließlich für vollständig lokal betriebene Installationen von Adobe Campaign Classic sowie für die lokal betriebenen Komponenten von Hybrid-Installationen. Von Adobe gehostete Instanzen wurden bereits gepatcht und erfordern keine Maßnahmen seitens der Kunden.




MVP: 2013 – 2016




