事件概述
2026 年 8 月 25 日,Adobe 通过官方安全公告披露了一个影响 Adobe Campaign Classic(ACC)的关键命令注入漏洞 CVE-2026-76197,CVSS v3.1 基础评分 10.0(满分),CWE 类别为 CWE-78(OS 命令中特殊元素处理不当)。该漏洞允许未经身份验证的远程攻击者在无需任何用户交互的前提下,向 ACC 后端注入并执行任意操作系统命令。漏洞原描述特别标注 Scope 为 Changed,意味着攻击者影响的范围将突破 ACC 组件本身,延伸到底层主机。
截至目前 Adobe 未在公告中明示受影响版本号,亦未给出补丁版本。Defensics、Penligent 等第三方研究机构建议在官方版本号公布前,对所有版本的 ACC 进行防护面收敛,并将该漏洞纳入应急响应清单。
技术细节
CVE-2026-76197 的根本原因是 ACC 在处理用户可控的某类输入字段(可能为请求参数或管理后台表单)时,未对其中可能进入 OS shell 的元字符进行充分转义或过滤,直接拼入底层 shell 调用。攻击者将类似以下负载嵌入合规请求:
field=value; id; cat /etc/passwd > /tmp/p
field=value | whoami
field=value$(id)
field=value`id`
由于 Scope 标记为 Changed,成功执行后的攻击者不仅可读写 ACC 业务数据库、获取 PII 和营销活动配置,还能在底层操作系统上建立持久化后门、横向移动到与 ACC 同主机部署的其他服务。CVSS 10.0 表示在攻击复杂度、所需权限、用户交互三项指标上全部为最优攻击条件:
- Attack Vector:Network(网络可达即可触发)
- Attack Complexity:Low(无需绕 WAF 或绕过复杂机制)
- Privileges Required:None(无需身份验证)
- User Interaction:None(无需用户操作)
- Confidentiality / Integrity / Availability 影响:全部 High
影响评估
Adobe Campaign Classic 长期被零售、金融、电信等行业用于大规模营销自动化、客户旅程编排和事务性邮件投递。由于其同时承担关键业务和高敏感数据处理职能,单一 ACC 实例被攻陷往往意味着客户 PII、营销预算策略、合作伙伴合同等数据一并外泄。考虑 Scope Changed 与攻击者无需认证的双重属性,该漏洞可直接定性为无需前置条件的关键供应链事件,组织应假设所有未打补丁的 ACC 实例已暴露在公网上。
目前 无公开 PoC,但鉴于 CWE-78 类漏洞对经验丰富的攻击者而言极容易衍生 POC,预计短期内会出现地下利用。建议企业立即在边界 WAF(如百度云防护)添加针对 shell 元字符的应急规则,并于 24 小时内完成版本核查与补丁准备工作。
修复建议
- 官方补丁:Adobe 暂未公布固定版本,需持续跟踪
https://helpx.adobe.com/security.html与https://www.adobe.com/products/campaign.html安全更新页,升级到下一官方修补版本 - 网络层缓解:将 ACC 管理控制台、API 接口从公网撤回到 VPN 或零信任接入后面,对必须互联网开放的端点启用严格 ACL;引入专业 WAF(百度云防护、ModSecurity + OWASP CRS)拦截
; | & $ \`等元字符负载 - 应用层加固:在反向代理中拒绝 User-Agent 为空、Referer 与目标域不一致或缺失 CSRF token 的请求;对 ACC 的所有 Web 接口启用请求体大小限制与速率限制
- 临时缓解(无补丁期间):若不影响业务,建议仅允许可信 IP 段访问 ACC 管理后台;对执行命令注入的特权账号实施最小权限,禁用其对宿主机其他目录的写权限
- 检测规则:在 ACC 主机上对 nginx/apache access log 建立
(;|\||\$\(|`)的请求体正则告警;利用 auditd / osquery 监控 ACC 用户进程异常派生命令(curl、wget、bash、sh等) - 威胁情报:订阅 Adobe 产品安全事件响应小组(PSIRT)告警与 CISA KEV 目录更新,收到 KEV 新增条目后立即按 CISA 设定的联邦机构响应时间同步执行
- 应急响应:保留 ACC 数据库与配置备份并进行异地冷备;准备一份包含进程白名单强杀脚本的 IR Runbook,便于怀疑失陷时快速切断 ACC 与上下游营销系统的连接