Adobe risana una vulnerabilità critica in Campaign Classic (CVSS 10.0) e otto in Bridge
Il 1° agosto 2026 Adobe ha corretto 9 vulnerabilità critiche: una CVSS 10.0 in Campaign Classic e otto in Bridge. Aggiornamenti disponibili subito.
Immagine illustrativa generata con AI
Il 1° agosto 2026 Adobe ha pubblicato aggiornamenti di sicurezza per due prodotti chiave: Campaign Classic, piattaforma di marketing automation enterprise, e Bridge, software per la gestione delle risorse digitali. L’intervento più urgente riguarda Campaign Classic, dove una vulnerabilità di autorizzazione (CVE-2026-48449) ha ottenuto un punteggio CVSS di 10.0 e permette l’esecuzione di codice arbitrario senza alcuna interazione dell’utente. Adobe ha corretto anche otto vulnerabilità critiche in Bridge. Queste spaziano dall’esecuzione di codice all’escalation di privilegi.
La falla in Campaign Classic: CVE-2026-48449 e CVE-2026-48448
CVE-2026-48449 è un errore di autorizzazione con il massimo punteggio di gravità. Consente a un attaccante remoto di eseguire codice arbitrario nel contesto dell’utente che esegue Campaign Classic. Non serve alcuna interazione della vittima: niente clic, niente allegati da aprire. Un pacchetto di rete malevolo può bastare a compromettere il sistema.
Contestualmente, Adobe ha risolto CVE-2026-48448, una SQL injection (CVSS 8.6) che permette a un malintenzionato con privilegi limitati di leggere file arbitrari sul file system del server. Pur avendo un impatto minore, la falla può esporre credenziali e dati di configurazione, facilitando un attacco più ampio. Al momento del rilascio dell’advisory, l’azienda non ha rilevato exploit attivi per nessuna delle due vulnerabilità.
Adobe Bridge: otto vulnerabilità critiche
L’aggiornamento per Bridge risolve otto CVE, tutte classificate come critiche con punteggi CVSS tra 7.8 e 8.6. Le tipologie sono diverse e in gran parte conducono all’esecuzione di codice:
- Percorso di ricerca non attendibile (CVE-2026-48395, CVE-2026-48396)
- Path traversal (CVE-2026-48374)
- Errata autorizzazione (CVE-2026-48390, CVE-2026-48391)
- Scrittura fuori limite (CVE-2026-48392, CVE-2026-48393, CVE-2026-48394)
Le vulnerabilità di out‑of‑bounds write e quelle legate ai percorsi di ricerca possono essere sfruttate convincendo un utente ad aprire un file malevolo o a visitare una pagina web con codice dannoso. Ottenuta l’esecuzione di codice, l’attaccante può elevare i propri privilegi sfruttando una gestione inadeguata delle autorizzazioni.
Mitigazioni e azioni consigliate
Adobe raccomanda di applicare subito gli aggiornamenti:
- Campaign Classic: installare la versione 7.4.3 build 9398 (disponibile per Windows e Linux).
- Adobe Bridge: applicare l’ultima versione tramite l’aggiornamento automatico o la pagina di supporto del produttore.
Come ulteriore contromisura, vanno riviste le policy di privilegio minimo. Limitare i diritti di esecuzione degli account che interagiscono con i due software riduce la superficie d’attacco e può impedire a un exploit di ottenere privilegi di amministratore. Aggiornare subito resta la difesa principale.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-48449Critica10.0Adobe Campaign Classic (ACC) is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.
- CVE-2026-48395Alta8.6Bridge is affected by an Untrusted Search Path vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue requires user interaction in that a victim must open a mal
- CVE-2026-48396Alta8.6Bridge is affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. An attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue requires user interaction in that a victim must open a m
- CVE-2026-48448Alta8.6Adobe Campaign Classic (ACC) is affected by an Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability that could lead to disclosure of sensitive memory. An attacker could leverage this vulnerability to gain file system read access. Exploitation of this iss
- CVE-2026-48390Alta8.2Bridge is affected by an Incorrect Authorization vulnerability that could result in privilege escalation. An attacker could leverage this vulnerability to gain unauthorized read and write access. Exploitation of this issue requires user interaction in that a victim must open a malicious file. Scope
- CVE-2026-48391Alta8.2Bridge is affected by an Untrusted Search Path vulnerability that could result in arbitrary code execution in the context of the current user. A low-privileged attacker could exploit this vulnerability to execute arbitrary code. Exploitation of this issue requires user interaction in that a victim m
- CVE-2026-48374Alta7.8Bridge is affected by an Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability that could lead to arbitrary file system read. An attacker could exploit this vulnerability to access sensitive files and directories outside the intended access scope. Exploitation
- CVE-2026-48392Alta7.8Bridge is affected by an out-of-bounds write vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue requires user interaction in that a victim must open a malicious file.
- CVE-2026-48393Alta7.8Bridge is affected by an out-of-bounds write vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue requires user interaction in that a victim must open a malicious file.
- CVE-2026-48394Alta7.8Bridge is affected by an out-of-bounds write vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue requires user interaction in that a victim must open a malicious file.




