ID biuletynu
Aktualizacja zabezpieczeń dostępna dla Adobe Campaign Classic | APSB26-142
|
|
Data publikacji |
Priorytet |
|
APSB26-142 |
2026-09-08 |
1 |
Podsumowanie
Adobe wydało aktualizację zabezpieczeń dla Adobe Campaign Classic. Ta aktualizacja rozwiązuje krytyczne luki w zabezpieczeniach, które mogą prowadzić do wykonywania dowolnego kodu, obejścia funkcji zabezpieczeń, dowolnego odczytu systemu plików i odmowy usługi aplikacji.
Adobe nie ma informacji o żadnych przypadkach wykorzystania w środowisku rzeczywistym jakichkolwiek problemów rozwiązanych w tej aktualizacji.
Zagrożone wersje
| Produkt | Zagrożona wersja | Platforma |
|---|---|---|
| Adobe Campaign Classic |
ACC v7: 7.4.4 kompilacja 9401 i wcześniejsza | Windows, Linux |
Rozwiązanie
Adobe klasyfikuje te aktualizacje według następującej oceny priorytetu i zaleca użytkownikom zaktualizowanie instalacji do najnowszej wersji:
| Produkt | Zaktualizowana wersja | Platforma | Ocena priorytetu | Dostępność |
|---|---|---|---|---|
| Adobe Campaign Classic |
ACC v7 7.4.4 kompilacja 9402 | Windows, Linux | 1 |
Ten biuletyn bezpieczeństwa dotyczy w pełni lokalnych wdrożeń Adobe Campaign Classic oraz lokalnych komponentów wdrożeń hybrydowych.Instancje hostowane przez Adobe zostały już naprawione i nie wymagają żadnych działań ze strony klienta.
Ze względu na model wdrożenia dla środowisk hostowanych przez Adobe odpowiednie poprawki bezpieczeństwa zostały wdrożone bez zwiększania widocznego dla klienta numeru kompilacji Campaign. W rezultacie niektóre instancje hostowane przez Adobe mogą nadal zgłaszać kompilację 9401 mimo że odpowiednie poprawki bezpieczeństwa zostały już wdrożone.
Informacje o luce w zabezpieczeniach
| Kategoria luki w zabezpieczeniach | Wpływ luki w zabezpieczeniach | Ostrość | Podstawowy wynik CVSS | Wektor CVSS | Numer CVE |
Nieprawidłowa neutralizacja elementów specjalnych używanych w poleceniach systemu operacyjnego („wstrzykiwanie poleceń systemu operacyjnego”) (CWE-78) |
Wykonanie dowolnego kodu |
Krytyczny |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82004 |
Niewłaściwa kontrola generowania kodu („wstrzykiwanie kodu”) (CWE-94) |
Wykonanie dowolnego kodu |
Krytyczny |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-73369 |
Niewłaściwa kontrola generowania kodu („wstrzykiwanie kodu”) (CWE-94) |
Wykonanie dowolnego kodu |
Krytyczny |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-84412 |
Niewłaściwa kontrola generowania kodu („wstrzykiwanie kodu”) (CWE-94) |
Wykonanie dowolnego kodu |
Krytyczny |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-89275 |
Nieprawidłowa autoryzacja (CWE-863) |
Wykonanie dowolnego kodu |
Krytyczny |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75723 |
Niewłaściwa kontrola generowania kodu („wstrzykiwanie kodu”) (CWE-94) |
Wykonanie dowolnego kodu |
Krytyczny |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75699 |
Niewłaściwa kontrola generowania kodu („wstrzykiwanie kodu”) (CWE-94) |
Odmowa usługi aplikacji |
Krytyczny |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75703 |
Niewłaściwa kontrola generowania kodu („wstrzykiwanie kodu”) (CWE-94) |
Wykonanie dowolnego kodu |
Krytyczny |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75721 |
Niewłaściwa kontrola generowania kodu („wstrzykiwanie kodu”) (CWE-94) |
Wykonanie dowolnego kodu |
Krytyczny |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L |
CVE-2026-89276 |
Nieprawidłowa walidacja danych wejściowych (CWE-20) |
Wykonanie dowolnego kodu |
Krytyczny |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82008 |
Nieprawidłowa walidacja danych wejściowych (CWE-20) |
Wykonanie dowolnego kodu |
Krytyczny |
9.9 |
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82003 |
Fałszowanie żądań po stronie serwera (SSRF) (CWE-918) |
Obejście funkcji bezpieczeństwa |
Krytyczny |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:L |
CVE-2026-83660 |
Nieprawidłowa neutralizacja elementów specjalnych używanych w poleceniach SQL („wstrzykiwanie SQL”) (CWE-89) |
Wykonanie dowolnego kodu |
Krytyczny |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82010 |
Fałszowanie żądań po stronie serwera (SSRF) (CWE-918) |
Wykonanie dowolnego kodu |
Krytyczny |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82013 |
Fałszowanie żądań po stronie serwera (SSRF) (CWE-918) |
Odczytanie dowolnych danych w systemie plików |
Krytyczny |
9.6 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
CVE-2026-82443 |
Nieprawidłowa autoryzacja (CWE-863) |
Wykonanie dowolnego kodu |
Krytyczny |
9.1 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
CVE-2026-75728 |
Nieprawidłowa neutralizacja elementów specjalnych używanych w poleceniach SQL („wstrzykiwanie SQL”) (CWE-89) |
Obejście funkcji bezpieczeństwa |
Krytyczny |
9.1 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L |
CVE-2026-82011 |
Nieprawidłowa neutralizacja elementów specjalnych używanych w poleceniach SQL („wstrzykiwanie SQL”) (CWE-89) |
Wykonanie dowolnego kodu |
Krytyczny |
9.1 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82009 |
Wersje
- 22 września 2026: Dodano CVE-2026-73369, CVE-2026-84412, CVE-2026-89275, CVE-2026-75723, CVE-2026-75699, CVE-2026-75703, CVE-2026-75721, CVE-2026-89276, CVE-2026-82008, CVE-2026-82003, CVE-2026-83660, CVE-2026-82010, CVE-2026-82013, CVE-2026-82443, CVE-2026-75728, CVE-2026-82011 i CVE-2026-82009.