[SUMMARY]Adobe修補Campaign Classic兩個重大漏洞,其中CVE-2026-48449為CVSS 10.0的Incorrect Authorization,可在無需互動下遠端執行程式碼;CVE-2026-48448則為SQL Injection,可能導致記憶體敏感資訊外洩與系
Adobe近期針對Campaign Classic發布安全更新,並將此次修補優先程度列為第一級(Priority 1),要求使用者儘速部署新版。[5][1] 根據公開安全公告,Campaign Classic這次一共修補兩個重大漏洞,其中CVE-2026-48449的CVSS分數高達10.0,屬於Incorrect Authorization,可能導致任意程式碼執行,且不需要使用者互動。[9][15] 另一個漏洞CVE-2026-48448則屬於SQL Injection,CVSS為8.6,攻擊者可能藉此讀取系統中的敏感資料,並進一步影響系統存取權限。[9][15]
從事件脈絡來看,Adobe對Campaign Classic的風險評估並不保守,而是直接以最高等級處理,這代表官方已將該產品視為高度暴露的攻擊面。[5][2] 若參照同一時間Adobe對Campaign Classic的其他修補紀錄,該產品曾因不正確授權問題出現可被用於任意程式碼執行的滿分漏洞,顯示授權控制面一直是這個平台的重要安全焦點。[2][4]
CVE-2026-48449的核心問題是Incorrect Authorization,也就是系統未能正確限制未授權者對特定功能或資源的存取。[9][1] 這類弱點通常不是單純的輸入格式錯誤,而是權限驗證流程設計或實作失當,導致遠端攻擊者可以在沒有有效帳號、也不必通過互動驗證的情況下,送出特製請求觸發高權限行為。[1][15] 在Adobe公告中,該漏洞的影響被描述為任意程式碼執行,CVSS向量同時顯示網路可達、攻擊複雜度低、無需權限與無需使用者互動,這也是分數被評為10.0的主要原因。[9][5]
這種漏洞的危險性在於,它不是單純的資料洩漏,而是可直接跨越到系統控制層級。[1][15] 一旦攻擊者能夠以現有服務權限執行任意程式碼,後續就可能進一步植入後門、操控工作流程、修改資料內容或橫向移動到周邊系統;雖然這些後續行為並未在來源中逐一列出,但它們是任意程式碼執行常見的直接推論,前提是漏洞已成功被利用。[1][5]
CVE-2026-48448則是典型SQL Injection問題,屬於對SQL特殊字元處理不當。[9][15] 依Adobe公告,這個漏洞可能導致任意檔案系統讀取,風險分數為8.6。[9] 從技術觀點看,SQL Injection本身通常先造成資料庫查詢邏輯被操控,再延伸出資料外洩、權限繞過或資料結構探測;本案中特別標示為可讀取檔案系統內容,代表攻擊面不只停留在資料庫層,而是可能牽動應用程式與底層資料存取流程。[9][15]
兩個漏洞放在一起看,反映出Campaign Classic的風險不僅來自單一輸入點,而是同時存在權限驗證與查詢處理的系統性缺口。[5][9] 對企業而言,這種組合型風險特別麻煩,因為攻擊者可能先利用高權限缺陷取得執行機會,再利用資料存取缺陷做資料蒐集或擴大影響範圍;不過這種多階段利用鏈並未在原始來源明確證實,因此應視為合理的技術推演,而非既定事實。[9][15]
根據公開資料,受影響的是Adobe Campaign Classic環境,且Adobe此次更新公告特別針對相關產品發布修補。[5][9] 既有資訊顯示,受影響版本為ACC v7: 7.4.3 build 9397及更早版本,官方建議升級至較新的build以修正授權問題。[1][3][16] 另有來源指出,先前同類型修補版本為build 9398,而此次新公告又出現不同編號的修補內容,表示Campaign Classic在不同批次公告中持續處理高風險缺陷。[4][7]
就部署型態而言,相關資料指出這則安全公告僅適用於完全本地部署的Campaign Classic,以及混合部署中的本地元件,Adobe主機代管執行個體已完成修補。[1][7] 這意味著影響範圍並不侷限於特定雲端服務,而是涵蓋企業自建與混合架構中的行銷自動化系統。[1][7] 對依賴Campaign Classic執行客戶分眾、寄信排程、名單管理與內容投遞的組織而言,一旦服務遭入侵,影響可能不只是一台主機,而是整條行銷與客戶溝通鏈路。[12][3]
此外,Campaign Classic屬於企業級行銷自動化平台,通常會處理大量客戶資料與行銷活動內容,因此任意程式碼執行與敏感資料讀取都可能放大事件衝擊。[3][12] 雖然來源未直接列出實際受害案例,但從漏洞型態與產品定位來看,風險重點通常包括客戶資料外洩、行銷內容被竄改、服務中斷與合規壓力上升。[3][12]
最直接的防護措施是立即套用Adobe提供的最新修補版本,因為官方已將Campaign Classic列為Priority 1,代表修補時效必須優先處理。[5][1] 若環境仍停留在受影響版本,應先確認是否落在公告所列的舊版範圍,再依Adobe建議升級到已修補的build。[1][4][7]
其次,應把Campaign Classic視為高風險對外應用,立即檢查其網路暴露面與存取控制。[9][4] 由於CVE-2026-48449不需要使用者互動即可觸發,單純依賴帳密或操作習慣並不足以構成有效防線,因此需要搭配最小暴露原則、必要的網段限制與嚴格的管理介面隔離。[1][5] 對於已部署在本地或混合環境中的組織,更應確認管理入口是否僅限內部存取。[1][7]
第三,應強化監測與稽核,特別是異常請求、非預期資料查詢、授權失敗與可疑的程式執行跡象。[1][15] 雖然來源未提供具體偵測規則,但從漏洞特性可合理推斷,若攻擊者嘗試利用Incorrect Authorization或SQL Injection,日誌中往往會留下異常URL、參數型態、查詢錯誤或權限拒絕訊息。[9][15] 及早收斂這些事件,有助於縮短偵測到修補之間的暴露窗口。[5][9]
第四,應同步檢視與Campaign Classic整合的周邊系統,包括資料庫帳號權限、檔案系統存取權與服務帳號授權範圍。[9] 因為CVE-2026-48448涉及讀取系統內容,一旦應用層被操控,過大的服務權限可能進一步擴大損害。[9][15] 最小權限、分離帳號與定期檢查敏感路徑,是降低後續衝擊的重要手段。
第五,建議把這次事件納入補丁治理與弱點管理流程,建立針對CVSS 9分以上漏洞的加速處理機制。[5][9] Adobe已多次針對Campaign Classic出現滿分等級漏洞,顯示此產品值得列入長期高關注清單。[2][4] 企業若有集中式內容投遞或客戶溝通依賴,應將修補、回復與驗證程序標準化,避免因單一高風險弱點拖累整體營運。