Adobe đã phát hành bản cập nhật bảo mật Quan trọng 1 cho Adobe Campaign Classic sau khi xác định ba lỗ hổng nghiêm trọng có thể cho phép kẻ tấn công từ xa chưa được xác thực thực thi mã tùy ý.
Các lỗ hổng này ảnh hưởng đến các bản cài đặt tại chỗ của Adobe Campaign Classic phiên bản 7.4.4 build 9400 trở về trước trên các hệ điều hành Windows và Linux. Được theo dõi với mã định danh APSB26-134, bản tin bảo mật này được công bố vào ngày 25 tháng 8 năm 2026.
Lỗ hổng nghiêm trọng trong Adobe Campaign Classic
Adobe cho biết họ chưa ghi nhận bất kỳ trường hợp khai thác nào trong thực tế đối với các lỗ hổng được khắc phục trong bản cập nhật này. Tuy nhiên, điểm CVSS tối đa và điều kiện tấn công qua mạng yêu cầu việc cập nhật bản vá phải được thực hiện kịp thời.
Các lỗ hổng bị ảnh hưởng bao gồm CVE-2026-76197, CVE-2026-76195 và CVE-2026-76193. Kẻ tấn công có thể khai thác các lỗ hổng này từ xa qua mạng, không cần chứng thực hoặc tương tác người dùng, và gây ra thiệt hại nghiêm trọng về tính bảo mật, toàn vẹn và khả dụng của dữ liệu.
Chi tiết các lỗ hổng bảo mật
Các lỗ hổng này thuộc loại OS command injection, xảy ra khi một ứng dụng không xử lý an toàn các ký tự đặc biệt hoặc dữ liệu đầu vào do kẻ tấn công kiểm soát trước khi chuyển chúng vào một lệnh của hệ điều hành.
Trong một cuộc tấn công thành công, kẻ đe dọa có thể chèn các lệnh chạy trong ngữ cảnh bảo mật của tiến trình Adobe Campaign Classic.
Vấn đề thứ ba, CVE-2026-76193, là một lỗ hổng server-side request forgery (SSRF) theo dõi với mã CWE-918. Các lỗ hổng SSRF có thể cho phép kẻ tấn công thao túng một máy chủ để thực hiện các yêu cầu thay mặt họ. Tùy thuộc vào chức năng của ứng dụng bị ảnh hưởng và khả năng truy cập mạng, điều này có thể làm lộ các dịch vụ nội bộ, truy cập các hệ thống mà thông thường không thể tiếp cận, hoặc đóng góp vào chuỗi tấn công thực thi mã.
Adobe đánh giá lỗ hổng này là nghiêm trọng và cho biết nó cũng có thể dẫn đến việc thực thi mã tùy ý. Các tổ chức sử dụng Adobe Campaign Classic để quản lý và tự động hóa các chiến dịch tiếp thị đa kênh.
Việc chiếm quyền kiểm soát một triển khai bị lộ hoặc phân đoạn không đủ có thể tạo ra những rủi ro vượt ra ngoài máy chủ ứng dụng, bao gồm truy cập trái phép vào dữ liệu chiến dịch, cơ sở hạ tầng kết nối, thông tin đăng nhập và tài nguyên mạng nội bộ.
Khắc phục và khuyến nghị bảo mật
Adobe đã phát hành phiên bản Adobe Campaign Classic v7 7.4.4 build 9401 để giải quyết các vấn đề này. Quản trị viên đang chạy build 9400 trở về trước nên cập nhật bản vá lên bản build đã được sửa lỗi ngay lập tức và xác nhận rằng tất cả các phiên bản Windows và Linux liên quan đã được cập nhật.
Bản tin này áp dụng cho các triển khai tại chỗ đầy đủ và các thành phần tại chỗ của các triển khai kết hợp. Adobe cho biết các phiên bản được lưu trữ bởi Adobe đã được khắc phục và không yêu cầu hành động từ phía khách hàng. Tham khảo chi tiết tại thông báo bảo mật của Adobe.
Cho đến khi việc vá lỗi hoàn tất, các chuyên gia bảo mật nên giới hạn quyền truy cập vào giao diện Campaign Classic, hạn chế phơi nhiễm với các mạng tin cậy, xem xét nhật ký ứng dụng và máy chủ để phát hiện các tiến trình bất thường và điều tra các kết nối đi không mong muốn xuất phát từ máy chủ Campaign Classic.










