CVE-2026-48449:Adobe Campaign Classic 未授权远程代码执行漏洞预警,CVSS 10.0 满分

2026 年 7 月 29 日,Adobe 正式发布安全公告 APSB26-114,披露其企业级营销自动化平台 Adobe Campaign Classic(ACC)存在一处影响极为严重的错误授权漏洞,编号 CVE-2026-48449,CVSS v3.1 评分高达 10.0 满分(Critical)。该漏洞允许未经身份验证的远程攻击者在当前用户上下文中执行任意代码,无需任何用户交互,且作用域发生变化(Scope: Changed),意味着攻击影响可由脆弱组件溢出至系统其他权限域。截至公告发布,Adobe 表示尚未观察到该漏洞被野外利用,但鉴于其零交互、零凭证的攻击特征,被武器化只是时间问题。

一、事件概述

Adobe Campaign Classic 是 Adobe Experience Cloud 中的企业级营销自动化解决方案,被广泛用于管理大规模客户营销活动、邮件推送、客户数据集成与 CRM 系统对接,部署于金融、电信、零售、医疗等行业的关键业务后台。7 月 29 日同步披露的姊妹漏洞 CVE-2026-48448(CVSS 8.6,SQL 注入)可导致任意文件读取,与 CVE-2026-48449 链式利用可实现 ACC 实例完全沦陷。

  • 受影响产品:Adobe Campaign Classic(ACC)v7 on-premises 部署
  • 受影响版本:7.4.3 build 9397 及更早所有版本
  • 修复版本:7.4.3 build 9398(Windows 与 Linux)
  • 公告编号:APSB26-114
  • 官方披露日期:2026-07-29 / NVD 收录:2026-07-29

二、技术细节

该漏洞被分类为 CWE-863 Incorrect Authorization,根因是 ACC 应用层在处理 API 或 Web 端点请求时,未对调用方进行充分的授权校验,导致攻击者可以绕过访问控制直接访问受限功能。漏洞向量化字符串为:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

其中 AV:N 表示可经网络远程利用,AC:L 表示攻击复杂度低,PR:N 与 UI:N 表示无需任何权限与用户交互,S:C 表示作用域变化,可横向影响其他组件。攻击者可向暴露的 ACC 端点提交精心构造的请求绕过授权层,并触发应用上下文的任意代码执行,最终可获得访问:

  • PII 与客户数据库
  • 邮件基础设施(用于钓鱼或数据外泄)
  • 关联的 CRM 系统凭据(Salesforce、SAP 等)
  • 下游 MTA 与营销系统

与 CVE-2026-48448 链式利用时,攻击者可先通过 SQL 注入读取 ACC 数据库与应用配置文件,再结合 48449 完成完全控制。

三、影响评估

CVSS 10.0 是评分体系中的最高等级,对应在所有 CVSS v3.1 维度上的最严重取值:机密性、完整性、可用性影响均为 High(H)。在默认配置下,ACC 端点对授权校验缺失意味着任何可路由到 ACC 实例的网络流量(不论内网还是公网)均可被用于攻击。

目前 EPSS 预测的 30 天内野外利用概率为 0.54%,分数虽不高,但鉴于漏洞细节已经公开、攻击复杂度极低,且 Adobe Campaign Classic 在全球财富 500 强企业的部署量较大,真实利用窗口非常短。SaaS 用户由 Adobe 统一保障无需操作,但 on-prem 客户必须主动升级才能获得保护。

四、修复建议

4.1 立即修复

  • 升级到 Adobe Campaign Classic 7.4.3 build 9398(Windows 与 Linux 同号)。
  • 升级后通过 ACC 控制台 Help → About 或服务器端 nlserver version 确认 build 号。
  • 按 Adobe 官方升级流程安装补丁,必要时先在测试环境验证。

4.2 临时缓解(无法立即升级时)

  • 将 ACC 实例从公网下线,仅在受信内网或 VPN 后提供服务。
  • 在边界防火墙/WAF 上限制 ACC 控制台、API 端点与 nlserver 端口的源 IP。
  • 启用 WAF 规则,拦截异常的未授权 API 调用与可疑 SQL 注入 payload。
  • 定期审查 ACC 应用日志、IIS/Apache 访问日志,识别异常调用模式。
  • 若怀疑已遭入侵,立即轮换 ACC 持有的下游系统凭据(CRM、数据库、SMTP)。

4.3 加固建议

  • 建立 Adobe 公告订阅机制,关键补丁在 72 小时内完成升级。
  • 梳理所有 ACC 部署清单,识别遗漏的实例与影子部署。
  • 在 ACC 与下游系统间实施最小权限与凭证分离。

五、参考来源