🔴 严重 | CVE-2026-48449 — Adobe Campaign Classic (ACC) is affected by an Inc...
🔴 《严重安全漏洞:CVE-2026-48449》
CVSS 评分: 严重(10.0) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-48449 是 Adobe Campaign Classic(ACC)中存在的一个 授权错误(Incorrect Authorization,CWE-863) 漏洞。该漏洞允许攻击者在无需用户交互(Exploitation does not require user interaction)的情况下,以当前用户的上下文执行任意代码(arbitrary code execution)。由于该漏洞的利用范围已发生改变(Scope is changed),攻击者可能通过绕过授权检查,在目标系统上执行恶意操作,包括但不限于数据窃取、权限提升或进一步横向移动。
影响范围
- 受影响产品:Adobe Campaign Classic(ACC)
- 具体版本:根据 Adobe 安全公告(APSB26-114),该漏洞影响特定版本的 ACC。建议用户参考官方公告确认受影响版本,并尽快应用补丁。
- CVSS 向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
该向量表明漏洞可通过网络远程利用(AV:N),攻击复杂度低(AC:L),无需任何权限(PR:N),无需用户交互(UI:N),且影响范围已改变(S:C),对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H)。
风险分析
- 攻击后果:成功利用此漏洞的攻击者可以在当前用户上下文中执行任意代码,可能导致:
- 敏感数据泄露(如用户凭证、业务数据)
- 系统完整性受损(如篡改配置或植入后门)
- 服务可用性下降(如拒绝服务或资源滥用)
- 利用条件:由于无需用户交互且无需认证,攻击者只需通过网络发送特制请求即可触发漏洞,这使得漏洞在互联网暴露的 ACC 实例中具有极高的被利用风险。
- 缓解建议:Adobe 已发布安全更新(APSB26-114),强烈建议用户立即升级至修复版本。在无法立即更新的情况下,应限制对 ACC 管理接口的网络访问,并监控异常请求。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-48449 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-863 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | psirt@adobe.com |
🔗 参考链接
💬 评论