Vulnerabilità ed exploit · Attacco ad app web

Campaign Classic esposto prima del login

Adobe ha corretto 18 vulnerabilità critiche in Campaign Classic. Dieci di queste sono sfruttabili da remoto senza autenticazione e, su istanze self-hosted, aprono la strada a esecuzione di codice, privilege escalation, lettura di file e denial of service. Gli ambienti ospitati da Adobe risultano già aggiornati.

Il punto non è un singolo bug, ma un insieme di falle pre-auth in un prodotto che spesso vive vicino a flussi rivolti all'esterno. Se un'istanza è esposta su Internet, l'attaccante può colpirla prima del login e usarla come punto d'ingresso verso il resto del workflow, non solo come applicazione isolata.

Adobe indica la versione 7.4.4 build 9402 come correzione. Per chi gestisce Campaign Classic on-premise, la storia pesa soprattutto dove il servizio è raggiungibile dall'esterno: qui il rischio non è teorico, e la superficie utile all'attacco resta quella di un sistema che gestisce comunicazioni e dati sensibili.

1 fonte · 11 ore fa

CVE in questo aggiornamento

10 CVE

Distribuite tra Adobe Campaign Classic.

9 critiche · 1 alte · 0 medie · 0 basse

0 in CISA KEV · 9 con EPSS sopra 1%

Severità più alta: CVE-2026-82004 · 10.0 CRITICAL

EPSS più alto: CVE-2026-82004 · 3,3%

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-24

Every edition of this story: Campaign Classic esposto prima del login

Altro da oggi