Adobeは、Adobe Campaign Classicの複数の深刻な脆弱性に対処する重大なセキュリティアップデートをリリースしました。これらの脆弱性は、攻撃者による任意のコード実行や、権限のないファイルシステム読み取りを通じた機密データへのアクセスを許す恐れがありました。
Securitytraining courses
APSB26-114として追跡されているこの勧告は2026年7月29日に公開され、優先度評価は1、つまり最も緊急性の高いパッチ適用が求められるレベルとされています。
Adobe Campaignの重大な欠陥
この脆弱性は、WindowsおよびLinuxプラットフォーム上のAdobe Campaign Classic v7.4.3 build 9397以前のバージョンに影響し、特に完全オンプレミス環境およびハイブリッド環境のオンプレミスコンポーネントに影響を及ぼします。
Adobeは、自社のホスト型インスタンスについてはすでに修正済みであることを確認しており、クラウド管理型顧客のリスクは軽減されているとしています。
最も重大な問題はCVE-2026-48449として追跡されており、不正な認可の脆弱性(CWE-863)で、CVSSスコアは最大の10.0となっています。
この欠陥により、未認証の攻撃者がユーザーの操作を必要とせずリモートで任意のコードを実行できる恐れがあり、公開された環境では特に危険性が高くなります。
この脆弱性はCVSSベクター「CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H」に分類されており、ネットワーク経由で悪用可能かつ攻撃の複雑さが低く、機密性・完全性・可用性のすべてにわたって影響が大きいことを示しています。
悪用に成功すると、システムの完全な侵害につながる可能性があり、攻撃者はマルウェアの展開、永続性の確立、あるいは企業ネットワーク内での横展開を行うことができてしまいます。
2つ目の重大な脆弱性であるCVE-2026-48448は、SQLコマンドで使用される特殊要素の不適切な無害化(CWE-89)、いわゆるSQLインジェクションに関するものです。この欠陥のCVSSスコアは8.6で、攻撃者が任意のファイルシステム読み取りを行える恐れがあります。
この問題のベクターは「CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N」であり、認証なしでリモートから悪用可能で、機密性の高い設定ファイルや認証情報、内部データ構造が露出する恐れがあります。
システムの完全性や可用性には直接影響しないものの、機密性に関するリスクは大きく、特に顧客データやマーケティングオートメーションのワークフローを扱う環境では注意が必要です。
Adobeは、開示時点で実際の悪用は確認されていないとしています。しかし、これらの脆弱性の深刻な性質と、勧告で詳細な情報が公開されていることを踏まえると、急速な武器化が進む可能性は高いとみられます。
脅威アクターは、企業のキャンペーン管理システムが顧客データベースやメールインフラ、内部のビジネスロジックと連携していることから、こうしたシステムを標的にすることがよくあります。
リスクを軽減するため、Adobeは更新版であるAdobe Campaign Classic v7.4.3 build 9398をリリースしており、直ちにパッチを適用するよう強く推奨しています。
オンプレミス環境で運用している組織は、インスタンスのアップグレードを優先し、不審な活動がないかシステムのアクセスログを徹底的に確認する必要があります。
その他の防御策として、キャンペーンサーバーへの外部アクセスの制限、ネットワークセグメンテーションの実施、悪用の試みを検知するためのWebアプリケーションファイアウォール(WAF)ルールの適用などが挙げられます。
セキュリティチームはまた、不審なSQLクエリ、権限のないファイルアクセスのパターン、キャンペーンサーバー内での予期しないプロセス実行といった兆候を監視すべきです。
Securitytraining courses
重大なCVSSスコアと、必要な権限がないという点を踏まえると、これらの脆弱性は企業環境への初期アクセスを狙う攻撃者にとって価値の高い標的だと言えます。
警告:20以上の政府系サイトが企業や市民にマルウェアを配信していました。 攻撃の全容に関する調査レポートはこちら から、自組織の露出状況を確認してください。
翻訳元: https://gbhackers.com/critical-adobe-campaign-flaw/