Adobe выпустила исправления безопасности для корпоративной платформы автоматизации маркетинга Adobe Campaign Classic (ACC) и файлового менеджера Adobe Bridge. Уязвимости позволяют запускать произвольный код, повышать привилегии и читать файлы в системе. Самая опасная из них получила максимальную оценку CVSS 10,0.
CVE-2026-48449 обнаружена в Adobe Campaign Classic и связана с некорректной авторизацией. Через эту брешь злоумышленник может выполнить произвольный код в контексте текущего пользователя. Взаимодействие с жертвой не требуется: человеку не нужно переходить по ссылке, открывать файл или подтверждать действие. Именно сочетание удалённого сценария атаки и отсутствия пользовательского участия объясняет оценку CVSS 10,0.
Вторая уязвимость ACC, CVE-2026-48448, получила 8,6 балла по шкале CVSS. Это SQL-инъекция, с помощью которой атакующий может произвольно читать файлы в системе. Adobe описала содержание обновления так: «Это обновление устраняет критические уязвимости, которые могли привести к выполнению произвольного кода и произвольному чтению файловой системы».
Обе бреши закрыты в Adobe Campaign Classic v7 версии 7.4.3, сборка 9398, для Windows и Linux. Adobe не располагает сведениями об эксплуатации CVE-2026-48449 и CVE-2026-48448 в реальных атаках. Это снижает срочность реагирования лишь на бумаге: уязвимость с оценкой 10,0 и запуском кода без участия пользователя оставляет слишком мало пространства для безопасной отсрочки обновления.
Отдельный пакет исправлений предназначен для Adobe Bridge. В нём закрыты восемь уязвимостей, которые Adobe отнесла к критическим. Семь из них могут привести к выполнению произвольного кода, ещё одна позволяет повысить привилегии. Причины разные: небезопасные пути поиска, ошибки авторизации, обход каталогов и запись за границами выделенной памяти.
CVE-2026-48395 с оценкой CVSS 8,6 связана с использованием недоверенного пути поиска и допускает выполнение произвольного кода. Такой же результат возможен через CVE-2026-48396: она тоже получила 8,6 балла, но относится к ошибкам авторизации. CVE-2026-48390, ещё одна ошибка авторизации с оценкой 8,6, выделяется последствиями: атакующий может повысить свои привилегии. Уязвимость недоверенного пути поиска CVE-2026-48391 оценена в 8,2 балла и позволяет запустить произвольный код.
CVE-2026-48374 получила оценку CVSS 7,8. Ошибка обхода пути, или path traversal, может дать атакующему возможность выполнить произвольный код. Оставшиеся три уязвимости Adobe Bridge, CVE-2026-48392, CVE-2026-48393 и CVE-2026-48394, также оценены в 7,8 балла каждая. Во всех трёх случаях речь идёт о записи за пределами выделенной области памяти; возможное последствие то же — запуск произвольного кода.
Исследователь безопасности Kieran, известный под псевдонимом kaiksi, обнаружил и сообщил Adobe об уязвимостях CVE-2026-48390, CVE-2026-48391, CVE-2026-48395, CVE-2026-48396 и CVE-2026-48374. Исследователю yjdfy приписывается обнаружение трёх ошибок записи за границами памяти: CVE-2026-48392, CVE-2026-48393 и CVE-2026-48394.
Пользователям Adobe Campaign Classic следует проверить установку версии 7.4.3, сборка 9398, а пользователям Adobe Bridge — поставить последнее доступное обновление. Администраторам ACC на Windows и Linux разумно сначала сверить номер сборки, затем обновить резервные и менее критичные узлы, после чего перенести исправление на рабочие системы. Дата публикации бюллетеня или выпуска обновлений в предоставленных данных не указана.
CVE-2026-48449 обнаружена в Adobe Campaign Classic и связана с некорректной авторизацией. Через эту брешь злоумышленник может выполнить произвольный код в контексте текущего пользователя. Взаимодействие с жертвой не требуется: человеку не нужно переходить по ссылке, открывать файл или подтверждать действие. Именно сочетание удалённого сценария атаки и отсутствия пользовательского участия объясняет оценку CVSS 10,0.
Вторая уязвимость ACC, CVE-2026-48448, получила 8,6 балла по шкале CVSS. Это SQL-инъекция, с помощью которой атакующий может произвольно читать файлы в системе. Adobe описала содержание обновления так: «Это обновление устраняет критические уязвимости, которые могли привести к выполнению произвольного кода и произвольному чтению файловой системы».
Обе бреши закрыты в Adobe Campaign Classic v7 версии 7.4.3, сборка 9398, для Windows и Linux. Adobe не располагает сведениями об эксплуатации CVE-2026-48449 и CVE-2026-48448 в реальных атаках. Это снижает срочность реагирования лишь на бумаге: уязвимость с оценкой 10,0 и запуском кода без участия пользователя оставляет слишком мало пространства для безопасной отсрочки обновления.
Отдельный пакет исправлений предназначен для Adobe Bridge. В нём закрыты восемь уязвимостей, которые Adobe отнесла к критическим. Семь из них могут привести к выполнению произвольного кода, ещё одна позволяет повысить привилегии. Причины разные: небезопасные пути поиска, ошибки авторизации, обход каталогов и запись за границами выделенной памяти.
CVE-2026-48395 с оценкой CVSS 8,6 связана с использованием недоверенного пути поиска и допускает выполнение произвольного кода. Такой же результат возможен через CVE-2026-48396: она тоже получила 8,6 балла, но относится к ошибкам авторизации. CVE-2026-48390, ещё одна ошибка авторизации с оценкой 8,6, выделяется последствиями: атакующий может повысить свои привилегии. Уязвимость недоверенного пути поиска CVE-2026-48391 оценена в 8,2 балла и позволяет запустить произвольный код.
CVE-2026-48374 получила оценку CVSS 7,8. Ошибка обхода пути, или path traversal, может дать атакующему возможность выполнить произвольный код. Оставшиеся три уязвимости Adobe Bridge, CVE-2026-48392, CVE-2026-48393 и CVE-2026-48394, также оценены в 7,8 балла каждая. Во всех трёх случаях речь идёт о записи за пределами выделенной области памяти; возможное последствие то же — запуск произвольного кода.
Исследователь безопасности Kieran, известный под псевдонимом kaiksi, обнаружил и сообщил Adobe об уязвимостях CVE-2026-48390, CVE-2026-48391, CVE-2026-48395, CVE-2026-48396 и CVE-2026-48374. Исследователю yjdfy приписывается обнаружение трёх ошибок записи за границами памяти: CVE-2026-48392, CVE-2026-48393 и CVE-2026-48394.
Пользователям Adobe Campaign Classic следует проверить установку версии 7.4.3, сборка 9398, а пользователям Adobe Bridge — поставить последнее доступное обновление. Администраторам ACC на Windows и Linux разумно сначала сверить номер сборки, затем обновить резервные и менее критичные узлы, после чего перенести исправление на рабочие системы. Дата публикации бюллетеня или выпуска обновлений в предоставленных данных не указана.