ID bollettino
Aggiornamento di sicurezza disponibile per Adobe Campaign Classic | APSB26-142
|
|
Data di pubblicazione |
Priorità |
|
APSB26-142 |
8 set 2026 |
1 |
Riepilogo
Adobe ha rilasciato un aggiornamento di sicurezza per Adobe Campaign Classic. Questo aggiornamento risolve vulnerabilità critiche che potrebbero comportare l'esecuzione di codice arbitrario, l'aggiramento delle funzionalità di sicurezza, la lettura arbitraria del file system e il rifiuto del servizio dell'applicazione.
Adobe non è a conoscenza di exploit attivi per nessuno dei problemi risolti in questo aggiornamento.
Versioni interessate
| Prodotto | Versione interessata | Piattaforma |
|---|---|---|
| Adobe Campaign Classic |
ACC v7: 7.4.4 build 9401 e versioni precedenti | Windows, Linux |
Soluzione
Adobe classifica questi aggiornamenti con la seguente valutazione di priorità e consiglia di aggiornare l'installazione alla versione più recente:
| Prodotto | Versione aggiornata | Piattaforma | Livello di priorità | Disponibilità |
|---|---|---|---|---|
| Adobe Campaign Classic |
ACC v7 7.4.4 build 9402 | Windows, Linux | 1 |
Questo bollettino di sicurezza si applica alle distribuzioni completamente On-Premise di Adobe Campaign Classic e ai componenti On-Premise delle distribuzioni ibride. Le istanze ospitate da Adobe sono già state corrette e non richiedono azioni da parte del cliente.
A causa del modello di distribuzione per gli ambienti ospitati da Adobe, le correzioni di sicurezza applicabili sono state implementate senza incrementare il numero di build di Campaign visibile al cliente. Di conseguenza, alcune istanze ospitate da Adobe potrebbero continuare a riportare build 9401 anche se le correzioni di sicurezza applicabili sono già state implementate.
Dettagli della vulnerabilità
| Categoria della vulnerabilità | Impatto della vulnerabilità | Gravità | Punteggio base CVSS | Vettore CVSS | Codice CVE |
Neutralizzazione impropria di elementi speciali utilizzati in un comando OS (“OS Command Injection”) (CWE-78) |
Esecuzione di codice arbitrario |
Critico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82004 |
Controllo improprio della generazione di codice ('Iniezione di codice') (CWE-94) |
Esecuzione di codice arbitrario |
Critico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-73369 |
Controllo improprio della generazione di codice ('Iniezione di codice') (CWE-94) |
Esecuzione di codice arbitrario |
Critico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-84412 |
Controllo improprio della generazione di codice ('Iniezione di codice') (CWE-94) |
Esecuzione di codice arbitrario |
Critico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-89275 |
Autorizzazione errata (CWE-863) |
Esecuzione di codice arbitrario |
Critico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75723 |
Controllo improprio della generazione di codice ('Iniezione di codice') (CWE-94) |
Esecuzione di codice arbitrario |
Critico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75699 |
Controllo improprio della generazione di codice ('Iniezione di codice') (CWE-94) |
Rifiuto di utilizzo dell'applicazione |
Critico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75703 |
Controllo improprio della generazione di codice ('Iniezione di codice') (CWE-94) |
Esecuzione di codice arbitrario |
Critico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75721 |
Controllo improprio della generazione di codice ('Iniezione di codice') (CWE-94) |
Esecuzione di codice arbitrario |
Critico |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L |
CVE-2026-89276 |
Convalida dell’input non corretta (CWE-20) |
Esecuzione di codice arbitrario |
Critico |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82008 |
Convalida dell’input non corretta (CWE-20) |
Esecuzione di codice arbitrario |
Critico |
9.9 |
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82003 |
Server-Side Request Forgery (SSRF) (CWE-918) |
Aggiramento della funzione di sicurezza |
Critico |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:L |
CVE-2026-83660 |
Neutralizzazione impropria di elementi speciali utilizzati in un comando SQL («Iniezione SQL») (CWE-89) |
Esecuzione di codice arbitrario |
Critico |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82010 |
Server-Side Request Forgery (SSRF) (CWE-918) |
Esecuzione di codice arbitrario |
Critico |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82013 |
Server-Side Request Forgery (SSRF) (CWE-918) |
Lettura di file system arbitraria |
Critico |
9.6 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
CVE-2026-82443 |
Autorizzazione errata (CWE-863) |
Esecuzione di codice arbitrario |
Critico |
9.1 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
CVE-2026-75728 |
Neutralizzazione impropria di elementi speciali utilizzati in un comando SQL («Iniezione SQL») (CWE-89) |
Aggiramento della funzione di sicurezza |
Critico |
9.1 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L |
CVE-2026-82011 |
Neutralizzazione impropria di elementi speciali utilizzati in un comando SQL («Iniezione SQL») (CWE-89) |
Esecuzione di codice arbitrario |
Critico |
9.1 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82009 |
Revisioni
- 22 settembre 2026: aggiunti CVE-2026-73369, CVE-2026-84412, CVE-2026-89275, CVE-2026-75723, CVE-2026-75699, CVE-2026-75703, CVE-2026-75721, CVE-2026-89276, CVE-2026-82008, CVE-2026-82003, CVE-2026-83660, CVE-2026-82010, CVE-2026-82013, CVE-2026-82443, CVE-2026-75728, CVE-2026-82011 e CVE-2026-82009.