Cảnh báo khẩn cấp: Lỗ hổng CVE nghiêm trọng Adobe Campaign Classic

Cảnh báo khẩn cấp: Lỗ hổng CVE nghiêm trọng Adobe Campaign Classic
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Adobe đã công bố một bản cập nhật bảo mật quan trọng cho Adobe Campaign Classic, nhằm khắc phục nhiều lỗ hổng CVE nghiêm trọng có thể dẫn đến thực thi mã tùy ý trên các hệ thống dễ bị tấn công. Bản cập nhật này, được theo dõi với mã APSB26-120 và công bố vào ngày 3 tháng 8 năm 2026, mang xếp hạng ưu tiên cao nhất của Adobe là 1.

Các vấn đề bảo mật được phát hiện ảnh hưởng đến Adobe Campaign Classic (ACC) phiên bản 7.4.3 build 9398 và các phiên bản cũ hơn trên cả Windows và Linux. Các tổ chức cần khẩn trương nâng cấp lên ACC phiên bản 7.4.3 build 9399 càng sớm càng tốt để bảo vệ hệ thống khỏi các mối đe dọa tiềm tàng.

Cảnh báo Lỗ hổng CVE Nghiêm trọng trong Adobe Campaign Classic

Adobe Campaign Classic là một nền tảng thiết yếu, được các tổ chức sử dụng rộng rãi để quản lý các chiến dịch tiếp thị đa kênh, hồ sơ khách hàng, quy trình làm việc email và tự động hóa chiến dịch. Nền tảng này đóng vai trò trung tâm trong việc duy trì và phát triển các hoạt động marketing hiệu quả.

Một sự xâm nhập thành công vào Adobe Campaign Classic có thể cho phép kẻ tấn công truy cập vào dữ liệu tiếp thị nhạy cảm, cơ sở hạ tầng nội bộ, thông tin khách hàng và các hệ thống được kết nối. Điều này tiềm ẩn rủi ro bảo mật nghiêm trọng và gây tổn hại lớn đến uy tín cũng như hoạt động kinh doanh của doanh nghiệp.

Các Lỗ hổng Remote Code Execution (RCE) không yêu cầu xác thực với CVSS 10.0

Trong số các lỗi được vá, ba lỗ hổng nghiêm trọng nhất là các lỗ hổng từ xa không yêu cầu xác thực, đều có điểm CVSS 10.0 và có thể dẫn đến thực thi mã tùy ý (remote code execution). Các lỗ hổng này bao gồm CVE-2026-48331 (giả mạo yêu cầu phía máy chủ – SSRF), CVE-2026-48323 (tiêm vào công cụ template) và CVE-2026-48330 (tiêm SQL).

Phân tích vector CVSS cho thấy kẻ tấn công có thể khai thác các lỗ hổng CVE này từ xa qua mạng mà không cần bất kỳ hình thức xác thực hay tương tác nào từ phía người dùng. Điều này đặc biệt đáng lo ngại đối với các triển khai Adobe Campaign Classic tiếp xúc với internet hoặc có thể truy cập từ bên ngoài, nhấn mạnh sự cần thiết của một bản vá bảo mật khẩn cấp.

CVE-2026-48331: Lỗ hổng Server-side Request Forgery (SSRF)

CVE-2026-48331 là một lỗ hổng Server-side Request Forgery (SSRF). Lỗi SSRF cho phép kẻ tấn công buộc máy chủ dễ bị tổn thương gửi các yêu cầu HTTP đến các dịch vụ nội bộ, các điểm cuối siêu dữ liệu đám mây hoặc các hệ thống khác mà thông thường không thể truy cập được từ internet.

Trong một số trường hợp cụ thể, việc khai thác lỗ hổng SSRF có thể giúp kẻ tấn công thu thập thông tin xác thực, lập bản đồ cấu trúc mạng nội bộ hoặc tiếp cận các dịch vụ quản trị quan trọng. Đây là một lỗ hổng có mức độ nghiêm trọng cao do khả năng gây ra tác động rộng lớn và gián tiếp đến nhiều hệ thống khác.

CVE-2026-48323 và CVE-2026-48330: Lỗ hổng Tiêm vào Công cụ Template và Tiêm SQL

Hai lỗ hổng khác cũng có điểm CVSS tối đa là 10.0 bao gồm CVE-2026-48323 (lỗ hổng tiêm vào công cụ template) và CVE-2026-48330 (lỗ hổng tiêm SQL). Cả hai đều có khả năng cho phép kẻ tấn công thực hiện remote code execution mà không yêu cầu xác thực.

Lỗ hổng tiêm SQL đặc biệt nguy hiểm vì nó cho phép kẻ tấn công can thiệp vào các truy vấn cơ sở dữ liệu mà ứng dụng thực hiện. Với mức độ nghiêm trọng tối đa, lỗ hổng này có thể dẫn đến truy cập dữ liệu trái phép, sửa đổi dữ liệu hoặc thậm chí kiểm soát hoàn toàn máy chủ cơ bản đang chạy Adobe Campaign Classic.

Các Lỗ hổng Khác và Mức độ nghiêm trọng cần lưu ý

Ngoài các lỗ hổng RCE không yêu cầu xác thực, Adobe còn khắc phục một lỗ hổng tiêm SQL khác là CVE-2026-48326, được đánh giá 9.9 trên thang điểm CVSS 10. Không giống như lỗ hổng tiêm SQL có mức độ nghiêm trọng tối đa, việc khai thác CVE-2026-48326 yêu cầu đặc quyền cấp thấp.

Mặc dù cần đặc quyền, một người dùng đã được xác thực độc hại hoặc kẻ tấn công có thông tin xác thực bị đánh cắp vẫn có thể sử dụng lỗ hổng này để thực thi mã và chiếm quyền kiểm soát máy chủ cơ bản. Điều này nhấn mạnh tầm quan trọng của việc quản lý truy cập chặt chẽ và bảo vệ thông tin đăng nhập.

CVE-2026-48333, được đánh giá 9.8, là một lỗ hổng ủy quyền không chính xác (incorrect authorization) có thể cho phép leo thang đặc quyền. Kẻ tấn công có thể lợi dụng những lỗ hổng như vậy để truy cập các chức năng hoặc dữ liệu vượt quá quyền hạn được cấp ban đầu của họ.

Các vấn đề còn lại bao gồm CVE-2026-48317, một lỗ hổng tiêm eval (eval injection) với điểm CVSS 9.6, và CVE-2026-48399, một lỗ hổng bỏ qua tính năng bảo mật với điểm CVSS 7.5. Lỗ hổng eval injection xảy ra khi một ứng dụng xử lý mã động một cách không an toàn, có khả năng cho phép kẻ tấn công chạy các lệnh do họ kiểm soát trực tiếp trên hệ thống.

Biện pháp Khắc phục và Khuyến nghị bảo mật khẩn cấp

Adobe đã khẳng định rằng hiện tại họ không ghi nhận bất kỳ cuộc khai thác nào nhắm mục tiêu vào các lỗ hổng CVE này trong thực tế. Tuy nhiên, mức độ nghiêm trọng cực cao, các đường tấn công từ xa và việc không yêu cầu xác thực khiến việc khắc phục nhanh chóng là điều hết sức cần thiết để giảm thiểu rủi ro.

Bản tin của Adobe áp dụng cụ thể cho các triển khai Adobe Campaign Classic tại chỗ (on-premise) và các môi trường hybrid. Các phiên bản được Adobe lưu trữ (Adobe-hosted instances) đã được nhà cung cấp khắc phục hoàn toàn và không yêu cầu khách hàng thực hiện thêm bất kỳ hành động nào.

Các nhóm bảo mật cần chủ động xác định các máy chủ Campaign Classic có khả năng bị lộ diện, sau đó áp dụng bản vá bảo mật build 9399 ngay lập tức. Ngoài ra, việc xem xét kỹ lưỡng các tài khoản quản trị, hạn chế truy cập mạng không cần thiết, và giám sát nhật ký thường xuyên để phát hiện các yêu cầu bất thường, hoạt động cơ sở dữ liệu không mong muốn hoặc những thay đổi đáng ngờ về đặc quyền là rất quan trọng.

Để có thông tin chi tiết và chính xác nhất về các lỗ hổng cũng như hướng dẫn khắc phục, các tổ chức nên tham khảo trực tiếp thông báo bảo mật chính thức của Adobe tại APSB26-120. Việc thực hiện các khuyến nghị này là bước thiết yếu để đảm bảo an toàn thông tin cho hệ thống của bạn.