Beveiligingsadvies NCSC-2026-0331 [1.00] [M/H] Kwetsbaarheden verholpen in Adobe Campaign Classic
Adobe heeft meerdere kritieke lekken gedicht in Adobe Campaign Classic (ACC). Het gaat om twee OS Command Injection-kwetsbaarheden en één SSRF-lek, alle drie met een maximale CVSS-score van 10.0. Aanvallers kunnen hierdoor zonder enige gebruikersactie willekeurige code uitvoeren en zo het onderliggende systeem volledig overnemen. De update is uitgebracht op 25 augustus 2026 en verhelpt de problemen in ACC v7 tot en met 7.4.4 build 9400; de aanbevolen versie is 7.4.4 build 9401. Voor door Adobe gehoste omgevingen is al server-side ingegrepen; on‑premises en hybride implementaties moeten zelf patchen. (helpx.adobe.com)
Wat betekent dit in de praktijk?
- SSRF (Server-Side Request Forgery) laat een aanvaller de ACC-server misbruiken om interne of externe verzoeken uit te voeren. Denk aan het benaderen van interne services of metadata‑endpoints in de cloud. In het ergste geval mondt dat uit in code‑uitvoering op de server. (helpx.adobe.com)
- Bij OS Command Injection kan een aanvaller systeemcommando’s laten uitvoeren met de rechten van de ACC‑service. Afhankelijk van die rechten kan dat leiden tot volledige systeemcompromittering. (helpx.adobe.com)
De Nederlandse NCSC bevestigt hetzelfde beeld: zonder gebruikersinteractie zijn code‑uitvoering en systeemovername mogelijk, en het advies is om direct te updaten naar de door Adobe beschikbaar gestelde build. NCSC koppelt de issues aan CVE‑2026‑76193 (SSRF) en CVE‑2026‑76195/‑76197 (OS Command Injection), alle drie beoordeeld met CVSS 10.0. (advisories.ncsc.nl)
Versies en timing
- 9 juni 2026: Adobe startte de zomerreeks updates voor ACC (o.a. incorrecte autorisatie, prioriteit 1). (helpx.adobe.com)
- 29 juli 2026: nieuwe update met o.a. onjuiste autorisatie en SQL‑injectie; aanbevolen build 7.4.3 build 9398. (helpx.adobe.com)
- 25 augustus 2026: de nu besproken update met drie CVSS‑10 issues (SSRF en OS Command Injection), aanbevolen build 7.4.4 build 9401. Ook de recente releasenotes verwijzen naar deze beveiligingsverbeteringen. (helpx.adobe.com)
Aanbevolen acties voor beheerders
- Patchen: update on‑premises/hybride ACC v7 naar 7.4.4 build 9401 of hoger. Controleer na de upgrade of alle ACC‑diensten opnieuw zijn gestart. (helpx.adobe.com)
- Beperk uitgaand verkeer: zet strikte egress‑regels op de ACC‑server (allowlist van noodzakelijke eindpunten) om SSRF‑risico’s te dempen.
- Least privilege: draai ACC onder een service‑account met minimale rechten en zonder shell‑toegang; voorkom dat ACC procesketens kan starten die buiten de applicatie horen.
- Monitoring en respons: zoek in logs naar ongebruikelijke uitgaande requests en onverwachte child‑processen; roteer bewaarde secrets en API‑sleutels als er aanwijzingen zijn voor misbruik.
- Segmentatie: plaats ACC in een gescheiden netwerkzone met gecontroleerde toegang tot interne databronnen, SMTP en API’s.
Waarom dit ertoe doet
Campaign Classic is vaak diep verweven met klantdata, e‑mailinfrastructuur en integraties. Een succesvol SSRF‑ of command‑injectie‑scenario kan daarom verder reiken dan één server en impact hebben op datastromen en deliverability. Snel patchen beperkt zowel de kans op misbruik als de potentiële schade. (helpx.adobe.com)
Bronnen: Adobe’s beveiligingsbulletin APSB26‑134 (25 augustus 2026) met details over getroffen en opgeloste versies en het onderscheid tussen gehoste en on‑premises omgevingen, de NCSC-melding met CVE‑verwijzingen en risicoduiding, en de recente releasenotes waarin de security‑verbeteringen voor build 9401 zijn opgenomen. (helpx.adobe.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
