Adobe corrige une vulnérabilité critique dans Campaign Classic (CVSS 10.0) et huit dans Bridge

Adobe corrige une faille critique CVSS 10.0 dans Campaign Classic et 8 vulnérabilités dans Bridge. Mettez à jour vos logiciels dès maintenant.

Adobe corrige une vulnérabilité critique dans Campaign Classic (CVSS 10.0) et huit dans Bridge
Vulnérabilités

Image d’illustration générée par IA

Le 1er août 2026, Adobe a publié des mises à jour de sécurité pour deux produits clés : Campaign Classic, plateforme d'automatisation marketing d'entreprise, et Bridge, logiciel de gestion des ressources numériques. L’intervention la plus urgente concerne Campaign Classic, où une vulnérabilité d’autorisation (CVE-2026-48449) a obtenu un score CVSS de 10,0 et permet l’exécution de code arbitraire sans aucune interaction de l’utilisateur. Adobe a également corrigé huit vulnérabilités critiques dans Bridge. Celles-ci vont de l’exécution de code à l’élévation de privilèges.

La faille dans Campaign Classic : CVE-2026-48449 et CVE-2026-48448

CVE-2026-48449 est une erreur d’autorisation avec le score de gravité le plus élevé. Elle permet à un attaquant distant d’exécuter du code arbitraire dans le contexte de l’utilisateur qui exécute Campaign Classic. Aucune interaction de la victime n’est nécessaire : pas de clic, pas de pièces jointes à ouvrir. Un simple paquet réseau malveillant peut suffire à compromettre le système.

Parallèlement, Adobe a résolu CVE-2026-48448, une injection SQL (CVSS 8.6) qui permet à un individu malveillant disposant de privilèges limités de lire des fichiers arbitraires sur le système de fichiers du serveur. Bien que son impact soit moindre, la faille peut exposer des identifiants et des données de configuration, facilitant une attaque plus large. Au moment de la publication de l’avis, l’entreprise n’a détecté aucune exploitation active de ces deux vulnérabilités.

Adobe Bridge : huit vulnérabilités critiques

L’update pour Bridge corrige huit CVE, toutes classées critiques avec des scores CVSS allant de 7,8 à 8,6. Les types sont divers et conduisent majoritairement à l’exécution de code :

  • Chemin de recherche non approuvé (CVE-2026-48395, CVE-2026-48396)
  • Traversée de chemin (CVE-2026-48374)
  • Autorisation incorrecte (CVE-2026-48390, CVE-2026-48391)
  • Écriture hors limites (CVE-2026-48392, CVE-2026-48393, CVE-2026-48394)

Les vulnérabilités d’écriture hors limites et celles liées aux chemins de recherche peuvent être exploitées en convainquant un utilisateur d’ouvrir un fichier malveillant ou de visiter une page web contenant du code malveillant. Une fois l’exécution de code obtenue, l’attaquant peut élever ses privilèges en exploitant une gestion inadéquate des autorisations.

Mesures d'atténuation et actions recommandées

Adobe recommande d’appliquer immédiatement les mises à jour :

  • Campaign Classic : installer la version 7.4.3 build 9398 (disponible pour Windows et Linux).
  • Adobe Bridge : appliquer la dernière version via la mise à jour automatique ou la page de support du fabricant.

En tant que contre-mesure supplémentaire, les politiques de moindre privilège doivent être révisées. Limiter les droits d’exécution des comptes qui interagissent avec les deux logiciels réduit la surface d’attaque et peut empêcher un exploit d’obtenir des privilèges administrateur. La mise à jour immédiate reste la défense principale.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →