Adobe ha corretto 18 vulnerabilità critiche in Campaign Classic. Dieci di queste sono sfruttabili da remoto senza autenticazione e, su istanze self-hosted, aprono la strada a esecuzione di codice, privilege escalation, lettura di file e denial of service. Gli ambienti ospitati da Adobe risultano già aggiornati.
Il punto non è un singolo bug, ma un insieme di falle pre-auth in un prodotto che spesso vive vicino a flussi rivolti all'esterno. Se un'istanza è esposta su Internet, l'attaccante può colpirla prima del login e usarla come punto d'ingresso verso il resto del workflow, non solo come applicazione isolata.
Adobe indica la versione 7.4.4 build 9402 come correzione. Per chi gestisce Campaign Classic on-premise, la storia pesa soprattutto dove il servizio è raggiungibile dall'esterno: qui il rischio non è teorico, e la superficie utile all'attacco resta quella di un sistema che gestisce comunicazioni e dati sensibili.