Adobe risana una vulnerabilità critica in Campaign Classic (CVSS 10.0) e otto in Bridge

Il 1° agosto 2026 Adobe ha corretto 9 vulnerabilità critiche: una CVSS 10.0 in Campaign Classic e otto in Bridge. Aggiornamenti disponibili subito.

Adobe risana una vulnerabilità critica in Campaign Classic (CVSS 10.0) e otto in Bridge
Vulnerabilità

Immagine illustrativa generata con AI

Il 1° agosto 2026 Adobe ha pubblicato aggiornamenti di sicurezza per due prodotti chiave: Campaign Classic, piattaforma di marketing automation enterprise, e Bridge, software per la gestione delle risorse digitali. L’intervento più urgente riguarda Campaign Classic, dove una vulnerabilità di autorizzazione (CVE-2026-48449) ha ottenuto un punteggio CVSS di 10.0 e permette l’esecuzione di codice arbitrario senza alcuna interazione dell’utente. Adobe ha corretto anche otto vulnerabilità critiche in Bridge. Queste spaziano dall’esecuzione di codice all’escalation di privilegi.

La falla in Campaign Classic: CVE-2026-48449 e CVE-2026-48448

CVE-2026-48449 è un errore di autorizzazione con il massimo punteggio di gravità. Consente a un attaccante remoto di eseguire codice arbitrario nel contesto dell’utente che esegue Campaign Classic. Non serve alcuna interazione della vittima: niente clic, niente allegati da aprire. Un pacchetto di rete malevolo può bastare a compromettere il sistema.

Contestualmente, Adobe ha risolto CVE-2026-48448, una SQL injection (CVSS 8.6) che permette a un malintenzionato con privilegi limitati di leggere file arbitrari sul file system del server. Pur avendo un impatto minore, la falla può esporre credenziali e dati di configurazione, facilitando un attacco più ampio. Al momento del rilascio dell’advisory, l’azienda non ha rilevato exploit attivi per nessuna delle due vulnerabilità.

Adobe Bridge: otto vulnerabilità critiche

L’aggiornamento per Bridge risolve otto CVE, tutte classificate come critiche con punteggi CVSS tra 7.8 e 8.6. Le tipologie sono diverse e in gran parte conducono all’esecuzione di codice:

  • Percorso di ricerca non attendibile (CVE-2026-48395, CVE-2026-48396)
  • Path traversal (CVE-2026-48374)
  • Errata autorizzazione (CVE-2026-48390, CVE-2026-48391)
  • Scrittura fuori limite (CVE-2026-48392, CVE-2026-48393, CVE-2026-48394)

Le vulnerabilità di out‑of‑bounds write e quelle legate ai percorsi di ricerca possono essere sfruttate convincendo un utente ad aprire un file malevolo o a visitare una pagina web con codice dannoso. Ottenuta l’esecuzione di codice, l’attaccante può elevare i propri privilegi sfruttando una gestione inadeguata delle autorizzazioni.

Mitigazioni e azioni consigliate

Adobe raccomanda di applicare subito gli aggiornamenti:

  • Campaign Classic: installare la versione 7.4.3 build 9398 (disponibile per Windows e Linux).
  • Adobe Bridge: applicare l’ultima versione tramite l’aggiornamento automatico o la pagina di supporto del produttore.

Come ulteriore contromisura, vanno riviste le policy di privilegio minimo. Limitare i diritti di esecuzione degli account che interagiscono con i due software riduce la superficie d’attacco e può impedire a un exploit di ottenere privilegi di amministratore. Aggiornare subito resta la difesa principale.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →