Adobe Campaign Classic : une vulnérabilité critique CVSS 10.0 permettait l’exécution de code sans interaction utilisateur

PUBLICITE

FORMER VOUS GRATUITEMENT GRACE A NOS PARTENAIRES

La vulnérabilité Adobe Campaign Classic constitue l’une des failles les plus critiques publiées par Adobe cette année. L’éditeur a diffusé un correctif de sécurité afin de remédier à CVE-2026-48449, une faille de type Incorrect Authorization (CWE-863) affectant Adobe Campaign Classic (ACC), sa plateforme d’automatisation marketing destinée aux entreprises.

Avec un score CVSS maximal de 10.0, cette vulnérabilité peut permettre l’exécution de code arbitraire sans qu’aucune interaction de l’utilisateur ne soit nécessaire. Adobe recommande aux administrateurs de mettre à jour immédiatement leurs environnements concernés afin de réduire le risque de compromission. Les détails techniques sont publiés dans le bulletin de sécurité APSB26-69 disponible sur le portail de sécurité d’Adobe.

Une vulnérabilité Adobe Campaign Classic d’une gravité exceptionnelle

La vulnérabilité Adobe Campaign Classic est liée à un problème de gestion incorrecte des autorisations. En exploitant cette faiblesse, un attaquant pourrait exécuter du code arbitraire dans le contexte du système ciblé sans authentification préalable ni intervention de l’utilisateur.

Ce type de vulnérabilité est particulièrement préoccupant, car il réduit considérablement les obstacles à une exploitation réussie. Contrairement aux attaques nécessitant l’ouverture d’un fichier ou un clic sur un lien malveillant, celle-ci peut être déclenchée directement contre un serveur vulnérable.

Pour mieux comprendre les mécanismes liés aux failles CWE-863 (Incorrect Authorization), le référentiel officiel MITRE CWE fournit une description détaillée de cette catégorie de vulnérabilités :
https://cwe.mitre.org/data/definitions/863.html

Quelles versions sont concernées ?

Selon Adobe, la vulnérabilité affecte les déploiements Adobe Campaign Classic v7 exécutant la version 7.4.3 build 9397 et antérieures.

L’éditeur recommande de migrer vers la version 7.4.3 build 9398, qui corrige la faille ainsi que plusieurs améliorations de sécurité supplémentaires. Les informations de compatibilité et les versions corrigées sont disponibles dans le bulletin APSB26-69 :
https://helpx.adobe.com/security/products/campaign/apsb26-69.html.

Adobe précise également que les instances hébergées directement par Adobe sont déjà protégées. Les mesures correctives concernent principalement les déploiements on-premise ainsi que certains environnements hybrides.

Pourquoi cette faille est-elle aussi critique ?

Le score CVSS 10.0 représente le niveau maximal de gravité selon le Common Vulnerability Scoring System, le standard international utilisé pour évaluer les vulnérabilités.

Plusieurs facteurs expliquent cette notation maximale :

  • aucune interaction utilisateur n’est requise ;
  • l’exploitation est réalisable via le réseau ;
  • la vulnérabilité peut conduire à une exécution de code arbitraire ;
  • un attaquant pourrait compromettre totalement le serveur ciblé.

Le fonctionnement du système de notation CVSS est détaillé par le Forum of Incident Response and Security Teams (FIRST) .

Une seconde vulnérabilité SQL également corrigée

En parallèle de CVE-2026-48449, Adobe a également corrigé CVE-2026-48448, une vulnérabilité de type SQL Injection notée 8.6.

Cette faille pourrait permettre à un attaquant de lire arbitrairement certains fichiers présents sur le serveur. Bien que moins critique que la première, elle représente un risque supplémentaire pour les organisations utilisant Adobe Campaign Classic sans les derniers correctifs.

La combinaison de plusieurs vulnérabilités dans une même plateforme peut offrir aux attaquants différentes chaînes d’exploitation susceptibles d’augmenter leur niveau de privilège.

Adobe ne signale pas d’exploitation active

À ce stade, Adobe indique ne disposer d’aucune preuve d’exploitation active de CVE-2026-48449 dans des attaques réelles.

Toutefois, les chercheurs en cybersécurité rappellent que les vulnérabilités bénéficiant d’un score CVSS de 10.0 attirent rapidement l’attention des groupes malveillants. Une fois les détails techniques publiés, le délai entre la divulgation et l’apparition d’exploits fonctionnels peut être extrêmement court.

Les administrateurs sont donc invités à appliquer les correctifs avant que des campagnes d’exploitation automatisées n’apparaissent.

Les recommandations pour les entreprises

Les équipes de sécurité utilisant Adobe Campaign Classic devraient prioriser les actions suivantes :

  • mettre à jour immédiatement les serveurs vers ACC 7.4.3 build 9398 ;
  • vérifier qu’aucune version vulnérable ne reste exposée à Internet ;
  • surveiller les journaux système afin d’identifier toute activité suspecte ;
  • restreindre l’accès aux interfaces d’administration ;
  • intégrer cette mise à jour dans le processus de gestion des vulnérabilités.

Les entreprises peuvent également consulter les recommandations générales publiées par le Centre canadien pour la cybersécurité concernant la gestion des correctifs de sécurité :
https://www.cyber.gc.ca/fr/guidance.

Une nouvelle illustration des risques liés aux plateformes d’entreprise

Adobe Campaign Classic est largement utilisé par les grandes entreprises pour piloter leurs campagnes marketing, gérer les communications clients et automatiser différents processus métier.

Une compromission de cette plateforme pourrait permettre à un attaquant d’accéder à des données sensibles, de modifier des campagnes marketing, voire d’utiliser l’infrastructure compromise comme point d’entrée vers d’autres systèmes internes.

Cette vulnérabilité rappelle l’importance d’une stratégie de gestion proactive des correctifs, particulièrement pour les applications critiques directement connectées aux infrastructures de production.

Conclusion

La vulnérabilité Adobe Campaign Classic (CVE-2026-48449) figure parmi les failles les plus critiques publiées par Adobe en 2026 avec un score CVSS de 10.0. Elle affecte les déploiements on-premise d’Adobe Campaign Classic et peut permettre l’exécution de code arbitraire sans interaction utilisateur.

Les organisations utilisant cette plateforme doivent appliquer immédiatement la mise à jour ACC 7.4.3 build 9398, vérifier leurs environnements exposés et renforcer la surveillance de leurs serveurs afin de limiter tout risque de compromission.

Source :

ThehackerNews

0 commentaires pour cet article

Soyez le premier à commenter cet article !

Votre adresse email ne sera pas publiée.

0 commentaire