🔥 Adobe Campaign Classic: RCE с CVSS 10.0 без единого клика Максимальный балл по шкале CVSS получила уязвимость CVE-2026-48449 — некорректная авторизация в маркетинговой платформе Adobe Campaign Classic позволяет выполнить произвольный код без какого-либо взаимодействия с пользователем. Атакующему достаточно отправить специально сформированный запрос — платформа выполнит его в контексте текущего пользователя, открывая путь к полному контролю сервера. Параллельно закрыта SQL-инъекция CVE-2026-48448 (CVSS 8.6), дающая произвольное чтение файлов с диска. По данным The Hacker News, Adobe также выпустила заплатки для восьми критических проблем в Adobe Bridge, включая повышение привилегий и выполнение кода, но главный риск сегодня — Campaign Classic. Пока случаев эксплуатации в дикой природе не зафиксировано. Campaign Classic часто обращён в интернет: landing pages, формы подписки, интеграция с рекламными кабинетами. Я смотрю на эту уязвимость не просто как на баг маркетингового софта — RCE без клика на сервере, который по бизнес-логике должен быть доступен снаружи, превращает инструмент email-рассылок в прямую точку входа во внутреннюю сеть. Ждать появления эксплойта в открытом доступе я бы не стал — обновление до сборки 7.4.3 build 9398 нужно ставить немедленно на любой интернет-фейсинговый узел. #Adobe #CampaignClassic #RCE #CVSS10 #уязвимость