Vulnerabilità · 10 ore fa

Campaign Classic esposto prima del login

Adobe ha corretto 18 vulnerabilità critiche in Campaign Classic. Dieci di queste sono sfruttabili da remoto senza autenticazione e, su istanze self-hosted, aprono la strada a esecuzione di codice, privilege escalation, lettura di file e denial of service. Gli ambienti ospitati da Adobe risultano già aggiornati.

Il punto non è un singolo bug, ma un insieme di falle pre-auth in un prodotto che spesso vive vicino a flussi rivolti all'esterno. Se un'istanza è esposta su Internet, l'attaccante può colpirla prima del login e usarla come punto d'ingresso verso il resto del workflow, non solo come applicazione isolata.

Adobe indica la versione 7.4.4 build 9402 come correzione. Per chi gestisce Campaign Classic on-premise, la storia pesa soprattutto dove il servizio è raggiungibile dall'esterno: qui il rischio non è teorico, e la superficie utile all'attacco resta quella di un sistema che gestisce comunicazioni e dati sensibili.

CVE in questo aggiornamento

10 CVE

Distribuite tra Adobe Campaign Classic.

9 critiche · 1 alte · 0 medie · 0 basse

0 in CISA KEV · 9 con EPSS sopra 1%

Severità più alta: CVE-2026-82004 · 10.0 CRITICAL

EPSS più alto: CVE-2026-82004 · 3,3%

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-24

Editions

Storie correlate