Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity August 4, 2026

Adobe Campaign Classic: Kritische Lücke CVE-2026-48449 (CVSS 10.0)

Adobe Campaign Classic enthält eine kritische Sicherheitslücke (CVE-2026-48449, CVSS 10.0): Angreifer können ohne Nutzerinteraktion Code ausführen. Jetzt patchen.

Adobe Campaign Classic: Kritische Lücke CVE-2026-48449 (CVSS 10.0)

Adobe hat ein Notfall-Update für Adobe Campaign Classic veröffentlicht. Die Marketing-Automatisierungs-Plattform enthält eine kritische Sicherheitslücke mit dem höchstmöglichen CVSS-Wert von 10.0. Angreifer können darüber ohne jede Nutzerinteraktion Schadcode ausführen. Wer Campaign Classic im Einsatz hat, sollte deshalb sofort handeln.

Adobe Campaign Classic: Was die Lücke CVE-2026-48449 gefährlich macht

Die Schwachstelle wird als CVE-2026-48449 geführt und beruht auf einer fehlerhaften Autorisierung (Incorrect Authorization). Das Ergebnis ist beliebige Codeausführung im Kontext des aktuellen Nutzers – und zwar ganz ohne Zutun eines Opfers. Genau diese Kombination aus Höchstwertung und fehlender Nutzerinteraktion macht die Lücke so brisant. Ein Angreifer mit Netzwerkzugriff auf eine verwundbare Instanz braucht weder ein Passwort noch ein Mitwirken.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Adobe hat zusätzlich eine zweite Lücke geschlossen: CVE-2026-48448 (CVSS 8.6) beruht auf einer SQL-Injection und erlaubt das Auslesen beliebiger Dateien. Beide Fehler sind laut Adobe in Version ACC v7 7.4.3 Build 9398 für Windows und Linux behoben.

Wird die Lücke schon ausgenutzt?

Nach aktuellem Stand nicht. Adobe erklärt im Advisory, dass keine aktive Ausnutzung in freier Wildbahn bekannt ist. Das ist allerdings kein Grund zu warten. Bei einer 10.0-Lücke ohne Nutzerinteraktion ist es erfahrungsgemäß nur eine Frage der Zeit, bis erste Exploit-Versuche starten – vor allem, sobald technische Details oder ein Proof-of-Concept kursieren.

Nicht nur Campaign Classic: Adobe Bridge ebenfalls betroffen

Parallel hat Adobe acht als kritisch eingestufte Lücken in Adobe Bridge geschlossen. Sie reichen von unsicheren Suchpfaden über Out-of-Bounds-Writes bis zu Path Traversal und können zu Rechteausweitung oder Codeausführung führen. Die schwersten tragen CVSS 8.6, darunter CVE-2026-48395 und CVE-2026-48396. Wer Bridge auf Arbeitsplätzen betreibt, sollte also auch hier zeitnah aktualisieren.

Was Admins jetzt tun sollten

  • Adobe Campaign Classic umgehend auf Version 7.4.3 Build 9398 aktualisieren.
  • Prüfen, ob die Instanz aus dem Internet erreichbar ist, und den Zugriff einschränken.
  • Adobe Bridge auf betroffenen Systemen ebenfalls patchen.
  • Solange nicht gepatcht ist, die Logs auf ungewöhnliche Zugriffe kontrollieren.

Adobe reiht sich damit in eine ganze Serie kritischer Enterprise-Lücken der letzten Wochen ein. Erst kürzlich sorgte eine kritische Zero-Day-Lücke in Adobe ColdFusion für aktiv ausgenutzte Angriffe. Ein guter Anlass, das eigene Patch-Management zu straffen.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden