Adobe behebt kritische Sicherheitslücke in Campaign Classic (CVSS 10.0) und acht in Bridge
Adobe veröffentlicht Updates für kritische Sicherheitslücken in Campaign Classic (CVSS 10.0) und Bridge. Installieren Sie die Patches sofort.
Illustration mit KI erzeugt
Am 1. August 2026 hat Adobe Sicherheitsupdates für zwei Schlüsselprodukte veröffentlicht: Campaign Classic, eine Enterprise-Marketing-Automation-Plattform, und Bridge, eine Software für das digitale Asset-Management. Der dringendste Eingriff betrifft Campaign Classic, wo eine Autorisierungslücke (CVE-2026-48449) einen CVSS-Wert von 10,0 erreicht hat und die Ausführung von beliebigem Code ohne jegliche Benutzerinteraktion ermöglicht. Adobe hat außerdem acht kritische Schwachstellen in Bridge behoben. Diese reichen von der Codeausführung bis zur Rechteausweitung.
Die Schwachstelle in Campaign Classic: CVE-2026-48449 und CVE-2026-48448
CVE-2026-48449 ist ein Autorisierungsfehler mit der höchsten Schweregradbewertung. Er ermöglicht einem entfernten Angreifer, beliebigen Code im Kontext des Benutzers auszuführen, der Campaign Classic ausführt. Es ist keine Interaktion des Opfers erforderlich: kein Klicken, keine zu öffnenden Anhänge. Ein bösartiges Netzwerkpaket kann ausreichen, um das System zu kompromittieren.
Gleichzeitig hat Adobe CVE-2026-48448 behoben, eine SQL-Injection (CVSS 8.6), die es einem Angreifer mit eingeschränkten Rechten ermöglicht, beliebige Dateien im Dateisystem des Servers zu lesen. Obwohl die Auswirkungen geringer sind, kann die Schwachstelle Anmeldedaten und Konfigurationsdaten offenlegen und so einen umfassenderen Angriff erleichtern. Zum Zeitpunkt der Veröffentlichung der Sicherheitsmeldung hat das Unternehmen keine aktiven Exploits für eine der beiden Schwachstellen festgestellt.
Adobe Bridge: acht kritische Schwachstellen
Das Update für Bridge behebt acht CVEs, die alle als kritisch mit CVSS-Werten zwischen 7,8 und 8,6 eingestuft sind. Die Typen sind unterschiedlich und führen größtenteils zur Codeausführung:
- Nicht vertrauenswürdiger Suchpfad (CVE-2026-48395, CVE-2026-48396)
- Path-Traversal (CVE-2026-48374)
- Fehlerhafte Autorisierung (CVE-2026-48390, CVE-2026-48391)
- Schreiben außerhalb der Grenzen (CVE-2026-48392, CVE-2026-48393, CVE-2026-48394)
Die Schwachstellen vom Typ Schreiben außerhalb der Grenzen und jene, die mit nicht vertrauenswürdigen Suchpfaden zusammenhängen, können ausgenutzt werden, indem ein Benutzer dazu verleitet wird, eine bösartige Datei zu öffnen oder eine Webseite mit schädlichem Code zu besuchen. Sobald die Codeausführung erlangt wurde, kann der Angreifer seine Rechte ausweiten, indem er eine unzureichende Berechtigungsverwaltung ausnutzt.
Minderungsmaßnahmen und empfohlene Aktionen
Adobe empfiehlt, die Updates sofort anzuwenden:
- Campaign Classic: Version 7.4.3 Build 9398 installieren (verfügbar für Windows und Linux).
- Adobe Bridge: Die neueste Version über das automatische Update oder die Support-Seite des Herstellers anwenden.
Als zusätzliche Gegenmaßnahme sollten die Richtlinien der geringsten Rechte überprüft werden. Die Ausführungsrechte der Konten zu beschränken, die mit den beiden Programmen interagieren, verringert die Angriffsfläche und kann verhindern, dass ein Exploit Administratorrechte erlangt. Das sofortige Aktualisieren bleibt die wichtigste Verteidigungsmaßnahme.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-48449Kritisch10.0Adobe Campaign Classic (ACC) is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.
- CVE-2026-48395Hoch8.6Bridge is affected by an Untrusted Search Path vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue requires user interaction in that a victim must open a mal
- CVE-2026-48396Hoch8.6Bridge is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue requires user interaction in that a victim must open a m
- CVE-2026-48448Hoch8.6Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability that could lead to disclosure of sensitive memory. An attacker could leverage this vulnerability to gain file system read access. Exploitation of this iss
- CVE-2026-48390Hoch8.2Bridge is affected by an Incorrect Authorization vulnerability that could result in privilege escalation. An attacker could leverage this vulnerability to gain unauthorized read and write access. Exploitation of this issue requires user interaction in that a victim must open a malicious file. Scope
- CVE-2026-48391Hoch8.2Bridge is affected by an Untrusted Search Path vulnerability that could result in arbitrary code execution in the context of the current user. A low-privileged attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue requires user interaction in that a victim m
- CVE-2026-48374Hoch7.8Bridge is affected by an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability that could lead to arbitrary file system read. An attacker could exploit this vulnerability to access sensitive files and directories outside the intended access scope. Exploitation
- CVE-2026-48392Hoch7.8Bridge is affected by an out-of-bounds write vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue requires user interaction in that a victim must open a malicious file.
- CVE-2026-48393Hoch7.8Bridge is affected by an out-of-bounds write vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue requires user interaction in that a victim must open a malicious file.
- CVE-2026-48394Hoch7.8Bridge is affected by an out-of-bounds write vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue requires user interaction in that a victim must open a malicious file.




