Adobe выпустила внеочередное обновление для Adobe Campaign Classic и закрыла критическую уязвимость CVE-2026-48286 с максимальной оценкой CVSS 10.0. Для компаний, которые держат Campaign Classic у себя в контуре, новость простая: патч лучше ставить без паузы, потому что речь идет об удаленном выполнении кода без участия пользователя.
Затронуты локальные и гибридные установки
По данным Adobe, уязвимость затрагивает Adobe Campaign Classic ACC v7: 7.4.3 build 9396 и более ранние версии на Windows и Linux. Исправление вошло в ACC v7: 7.4.3 build 9397.
Оговорка важная: бюллетень относится только к локальным инсталляциям и локальным компонентам в гибридных схемах. Для полностью размещенных у Adobe сред действий не требуется: вендор пишет, что они уже исправлены.
Что именно исправили
CVE-2026-48286 Adobe описывает как ошибку авторизации класса CWE-863. Проблема может привести к выполнению произвольного кода в системе, а вектор CVSS указывает на сетевую атаку без взаимодействия со стороны пользователя. Это и дает редкий для корпоративного ПО балл 10.0 из 10.
Иначе говоря, это не тот случай, когда уязвимость живет только в лаборатории. Если продукт доступен из внешнего или смежного контура, окно для атаки выглядит слишком комфортно.
Июнь для Campaign Classic выдался нервным
Это уже второй критический бюллетень Adobe для Campaign Classic за июнь 2026 года. Ранее компания выпустила APSB26-66 и закрыла две другие уязвимости с оценкой CVSS 10.0: CVE-2026-48303 и CVE-2026-47938. Тогда обновление переводило систему на build 9396, а нынешний патч поднимает ее до build 9397.
Для ИБ-команд это сигнал проверить не только текущую версию, но и сам процесс обновления Campaign Classic. Когда один продукт получает несколько критических исправлений за месяц, надеяться на «поставим в следующее окно работ» обычно уже поздно.
Значение для рынка
Для российских и СНГ-команд, которые до сих пор держат маркетинговые платформы on-premise из-за требований к данным и интеграциям, история вполне прикладная. Если Adobe Campaign Classic завязан на CRM, рассылки и клиентские базы, компрометация такого узла быстро перестает быть проблемой одного сервера. Минимальный набор действий: проверить версию, обновиться до 7.4.3 build 9397 и убедиться, что инстанс не торчит наружу без жестких ограничений доступа.
Следующий логичный шаг для администраторов — пересмотреть сегментацию и внешнюю доступность Campaign Classic, потому что патч закрывает дыру, но не исправляет привычку держать критичный маркетинговый контур слишком близко к интернету.
Оригинал: бюллетень Adobe APSB26-69.