Beveiligingsadvies NCSC-2026-0273 [1.00] [M/H] Kwetsbaarheden verholpen in Adobe Campaign Classic

Adobe heeft kritieke lekken in Adobe Campaign Classic (ACC) opgelost. Het belangrijkste probleem zat in de kern van het autorisatiemechanisme. Daardoor kon een aanvaller op afstand willekeurige code uitvoeren, zonder dat iemand iets hoefde aan te klikken. Adobe classificeert dit als “Incorrect Authorization” (CWE‑863) met een maximale ernstscore (CVSS 10.0). (adobe.com)

Daarnaast is ook een SQL‑injectie aangepakt. Met dit soort fouten kunnen aanvallers ongeautoriseerde database‑queries uitvoeren en, afhankelijk van de database‑rechten en configuratie, zelfs bestanden laten uitlezen of gevoelige systeeminformatie blootleggen — wederom zonder gebruikersinteractie. (owasp.org)

Wat is er precies gepatcht en wanneer

  • 9 juni 2026: Adobe publiceerde APSB26‑66 voor ACC v7. Aangetaste versies: 7.4.3 build 9394 en ouder. Aanbevolen update: 7.4.3 build 9396. Deze update verhelpt onder meer CVE‑2026‑48303 (Incorrect Authorization, CVSS 10.0). (adobe.com)
  • 30 juni 2026: APSB26‑69 volgde met opnieuw een kritieke fix voor Incorrect Authorization (CVE‑2026‑48286, eveneens CVSS 10.0). Aangetast: 7.4.3 build 9396 en ouder; aanbevolen update: 7.4.3 build 9397. (helpx.adobe.com)

Belangrijk voor cloud- versus on‑prem‑gebruikers
Volgens Adobe zijn cloud‑gehoste Campaign‑omgevingen al door Adobe zelf gemitigeerd. De adviezen en builds hierboven zijn dus vooral relevant voor organisaties die ACC volledig on‑premises draaien of een hybride architectuur gebruiken (met on‑prem‑componenten zoals mid‑sourcing, tracking of MTA). (adobe.com)

Waarom dit ertoe doet

  • Geen interactie nodig: het CVSS‑vectorprofiel (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) maakt duidelijk dat een externe aanvaller zonder inlog of klikpad kan toeslaan. Dat verhoogt de kans op geautomatiseerde scans en massale exploitatie. (adobe.com)
  • Brede impact: bij onjuiste autorisatie kan een aanvaller acties uitvoeren buiten de bedoelde permissies; bij SQL‑injectie reiken de gevolgen vaak verder dan datatoegang en kan zelfs bestandslezing of OS‑commando‑uitvoering aan de orde zijn, afhankelijk van de database‑rechten. (owasp.org)

Wat moet je nu doen

  • Patchen: til ACC v7 minimaal naar 7.4.3 build 9397. Zo profiteer je van beide juni‑updates. Check de releasenotes om te bevestigen dat je instantie de juiste build draait. (helpx.adobe.com)
  • Beperk aanvalsvlak: zet beheer- en tracking‑endpoints niet onnodig open naar het internet; plaats ze achter VPN of IP‑allowlists en zorg voor TLS overal. (Dit sluit aan bij het on‑prem‑focuspunt van Adobe’s bulletins.) (adobe.com)
  • Herzie database‑rechten: zorg dat de ACC‑applicatieaccount strikt least‑privilege heeft. Zo beperk je de impact van eventuele query‑misbruikpaden. (cheatsheetseries.owasp.org)
  • Sanitize en parameteriseer: controleer eigen uitbreidingen (workflows, JavaScript/JSSP, webapps) op dynamische SQL. Gebruik parameterized calls en de allow‑list voor SQL‑functies die Adobe voorschrijft. (experienceleague.adobe.com)
  • Loggen en monitoren: zet extra logging aan op database‑niveau (mislukte en opvallende queries) en op ACC‑servers (onverwachte jobstarts, afwijkende operator‑acties).

Versies en CVE’s in één oogopslag

  • Aangetast: ACC v7 7.4.3 build 9394 en ouder (APSB26‑66) en vervolgens 7.4.3 build 9396 en ouder (APSB26‑69). (adobe.com)
  • Fixes: 7.4.3 build 9396 (9 juni 2026) en 7.4.3 build 9397 (30 juni 2026). (adobe.com)
  • Kritieke CVE’s: CVE‑2026‑48303 en CVE‑2026‑48286 (beide Incorrect Authorization, CVSS 10.0). (nvd.nist.gov)

Kortom: draai je ACC (deels) on‑premises, plan dan zo snel mogelijk het update‑venster in en neem meteen de kans om je database‑rechten en eigen code op SQL‑injectierisico’s door te lichten. Zo sluit je de directe lekken én verstevig je je fundament voor de rest van 2026. (adobe.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.