Beveiligingsadvies NCSC-2026-0278 [1.00] [M/H] Kwetsbaarheden verholpen in Adobe Campaign Classic
Adobe dicht kritieke lekken in Campaign Classic: update nú
Adobe heeft meerdere ernstige kwetsbaarheden verholpen in Adobe Campaign Classic (ACC). Het gaat om fouten die misbruik mogelijk maken zonder enige gebruikersinteractie. Dat maakt geautomatiseerde en remote aanvallen reëel, zeker op omgevingen die publiek bereikbaar zijn. Adobe bestempelt verschillende issues als “critical” met een CVSS-score van 10.0. (adobe.com)
Wat is er aan de hand
- Incorrect Authorization (CWE-863): door gebrekkige autorisatiecontroles kan een aanvaller op afstand willekeurige code uitvoeren. Dit is onder meer vastgelegd als CVE‑2026‑48303 en CVE‑2026‑48286, beide met CVSS 10.0 en zonder gebruikersactie (UI:N). (adobe.com)
- Server-Side Request Forgery (SSRF): kwetsbaarheden zoals CVE‑2026‑47938 en CVE‑2026‑48285 kunnen worden misbruikt om interne verzoeken vanaf de server uit te voeren. Dat opent de deur naar privilege-escalatie of het omzeilen van beveiligingsmaatregelen. (nvd.nist.gov)
- SQL-injectie: meerdere SQLi‑lekken (zoals CVE‑2026‑48324 en CVE‑2026‑48448) maken het mogelijk om willekeurige queries uit te voeren en gevoelige data uit te lezen. (nvd.nist.gov)
- Overig: in de recente ronde zijn ook XSS‑problemen en pad‑traversal genoemd die in specifieke scenario’s tot code‑uitvoering of privilege‑verhoging kunnen leiden. (securityweek.com)
Welke versies zijn geraakt en wat is de fix
- Op 9 juni 2026 bracht Adobe ACC v7 build 9396 uit als security‑update; op 30 juni volgde build 9397 als General Availability met aanvullende fixes. Voor Adobe‑gehoste omgevingen is geen actie nodig; on‑premise en hybride installaties moeten wél zelf patchen. (adobe.com)
- Eind juli adviseerden overheidsinstanties om door te trekken naar build 9398 of hoger, waarin extra kwetsbaarheden zijn verholpen. Controleer daarom expliciet of je minstens op 7.4.3 build 9398 zit. (cyber.gc.ca)
Dit past in een bredere patchronde
June Patch Tuesday (9 juni 2026) en de aanvullende update van 30 juni 2026 bevatten meerdere ACC‑fixes. Meerdere beveiligingsorganisaties en media riepen op tot snelle actie vanwege de ernst en het feit dat geen gebruikersinteractie vereist is. (adobe.com)
Context voor beheerders in Nederland
Het NCSC publiceerde op 31 juli 2026 advisory NCSC‑2026‑0273 over ACC‑kwetsbaarheden (onder meer CVE‑2026‑48449 en CVE‑2026‑48448). Deze beschrijft kritieke autorisatie‑ en SQLi‑problemen en verwijst naar de bijbehorende Adobe‑bulletins. Belangrijk: Adobe geeft aan dat cloud‑gehoste ACC‑instantie al is gemitigeerd; on‑premise en hybride omgevingen moeten zelf updaten. (advisories.ncsc.nl)
Wat je nu praktisch kunt doen
- Update versneld: patch naar ACC v7 7.4.3 build 9398 of nieuwer. Check de build in de console en release notes. (cyber.gc.ca)
- Beperk aanvalsoppervlak:
- Zet de ACC‑applicatieserver achter een reverse proxy en sta alleen noodzakelijke paden/poorten toe.
- Beperk uitgaand verkeer (egress) vanaf de ACC‑server tot strikt noodzakelijke bestemmingen om SSRF‑misbruik te dempen. (asec.ahnlab.com)
- Harden database‑toegang: draai ACC met least‑privilege DB‑accounts; zet auditing aan en monitor op afwijkende queries of massale selecties. (nvd.nist.gov)
- Segmentatie en IP‑allowlists: beperk beheer‑ en SOAP/JSSP‑endpoints tot interne netwerken/VPN. (experienceleague.adobe.com)
- Logging en detectie: zoek in web‑/app‑logs naar verdachte server‑side requests (interne metadata‑/cloud‑endpoints), ongebruikelijke SQL‑calls of onverwachte taken/workflows. (nvd.nist.gov)
- Credentials roteren: vervang technische accounts en secrets na patching, zeker bij aanwijzingen van misbruik. (adobe.com)
Belangrijke details op een rij
- Kritieke CVE’s met CVSS 10.0: CVE‑2026‑48303 en CVE‑2026‑48286 (incorrect authorization). (adobe.com)
- SSRF‑lek(ken) met impact op privilege‑escalatie/security bypass: o.a. CVE‑2026‑47938 en CVE‑2026‑48285. (nvd.nist.gov)
- SQL‑injectie met mogelijkheid tot uitvoeren van willekeurige SQL‑commando’s/gegevensuitlees: o.a. CVE‑2026‑48324 en CVE‑2026‑48448. (nvd.nist.gov)
- Gehoste ACC‑omgevingen zijn door Adobe al verholpen; on‑prem/hybride moeten patchen. (adobe.com)
Conclusie
Als je Adobe Campaign Classic on‑premise of hybride draait, behandel deze updates als hoogste prioriteit. De combinatie van remote misbruik, geen gebruikersinteractie en hoge impact maakt dat uitstel risico’s aanzienlijk vergroot. Werk bij naar de laatste 7.4.3‑build, beperk egress, harden je DB‑toegang en monitor gericht. Daarmee reduceer je de kans dat deze kwetsbaarheden in jouw omgeving worden omgezet in incidenten. (cyber.gc.ca)
NB: Dit is geen update van de eerdere advisory NCSC-2026-0273 (https://advisories.ncsc.nl/2026/ncsc-2026-0273.html). Deze advisory betreft nieuw gevonden kwetsbaarheden. (advisories.ncsc.nl)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
