ช่องโหว่ CVSS 10.0 ใน Adobe Campaign Classic เปิดช่องให้เรียกใช้โค้ดได้โดยไม่ต้องอาศัยการโต้ตอบจากผู้ใช้

Adobe ได้ออกแพตช์อัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ที่มีความรุนแรงระดับสูงสุดใน Campaign Classic (ACC) ซึ่งเป็นแพลตฟอร์มการตลาดอัตโนมัติสำหรับองค์กรของทางบริษัท โดยช่องโหว่ดังกล่าวอาจทำให้เกิดการเรียกใช้โค้ดตามที่ต้องการได้

ช่องโหว่นี้มีหมายเลข CVE-2026-48449 ซึ่งมีคะแนนระดับความรุนแรงสูงถึง 10.0 เต็ม บนระบบ CVSS

ช่องโหว่ดังกล่าวได้รับการอธิบายว่าเกิดขึ้นจากช่องโหว่การตรวจสอบสิทธิ์ที่ไม่ถูกต้อง (Incorrect Authorization) ซึ่งอาจส่งผลให้สามารถเรียกใช้โค้ดได้ตามต้องการโดยไม่จำเป็นต้องอาศัยการโต้ตอบจากผู้ใช้แต่อย่างใด

นอกจากนี้ การอัปเดตครั้งนี้ยังได้แก้ไขช่องโหว่ที่มีความรุนแรงระดับสูงอีกหนึ่งรายการ ได้แก่ CVE-2026-48448 (CVSS 8.6) ซึ่งเกิดจากช่องโหว่ประเภท SQL injection ที่อาจนำไปสู่การอ่านไฟล์ในระบบตามที่ต้องการได้

Adobe ระบุในประกาศแจ้งเตือนว่า "การอัปเดตครั้งนี้เป็นการแก้ไขช่องโหว่ระดับ Critical ที่อาจนำไปสู่การเรียกใช้โค้ดตามที่ต้องการ และการอ่านไฟล์ในระบบตามที่ต้องการ" ทั้งนี้ ทางบริษัทระบุเพิ่มเติมว่า ยังไม่พบว่ามีช่องโหว่รายการใดถูกนำไปใช้ในการโจมตีจริง

ช่องโหว่ทั้งสองรายการได้รับการแก้ไขแล้วใน ACC v7 เวอร์ชัน 7.4.3 build 9398 สำหรับ Windows และ Linux

นอกเหนือจากนี้ Adobe ยังได้ปล่อยอัปเดตเพื่อแก้ไขช่องโหว่ระดับ Critical จำนวนแปดรายการใน Adobe Bridge ซึ่งอาจนำไปสู่การยกระดับสิทธิ์ (Privilege Escalation) และการรันโค้ดตามที่ต้องการ ดังนี้

  • CVE-2026-48395 (CVSS 8.6) — ช่องโหว่ประเภท Untrusted Search Path ที่นำไปสู่การเรียกใช้โค้ดตามที่ต้องการ
  • CVE-2026-48396 (CVSS 8.6) — ช่องโหว่ประเภท Incorrect Authorization ที่นำไปสู่การเรียกใช้โค้ดตามที่ต้องการ
  • CVE-2026-48390 (CVSS 8.6) — ช่องโหว่ประเภท Incorrect Authorization ที่นำไปสู่การยกระดับสิทธิ์
  • CVE-2026-48391 (CVSS 8.2) — ช่องโหว่ประเภท Untrusted Search Path ที่นำไปสู่การเรียกใช้โค้ดตามที่ต้องการ
  • CVE-2026-48374 (CVSS 7.8) — ช่องโหว่ประเภท Path traversal ที่นำไปสู่การเรียกใช้โค้ดตามที่ต้องการ
  • CVE-2026-48392 (CVSS 7.8) — ช่องโหว่ประเภท Out-of-bounds write ที่นำไปสู่การเรียกใช้โค้ดตามที่ต้องการ
  • CVE-2026-48393 (CVSS 7.8) — ช่องโหว่ประเภท Out-of-bounds write ที่นำไปสู่การเรียกใช้โค้ดตามที่ต้องการ
  • CVE-2026-48394 (CVSS 7.8) — ช่องโหว่ประเภท Out-of-bounds write ที่นำไปสู่การเรียกใช้โค้ดตามที่ต้องการ

Adobe ได้ให้เครดิตแก่ Kieran ("kaiksi") นักวิจัยด้านความปลอดภัย ในการค้นพบ และรายงานช่องโหว่ CVE-2026-48390, CVE-2026-48391, CVE-2026-48395, CVE-2026-48396 และ CVE-2026-48374 รวมถึง "yjdfy" สำหรับช่องโหว่ CVE-2026-48392, CVE-2026-48393 และ CVE-2026-48394

ทั้งนี้ผู้ใช้งานควรติดตั้งอัปเดตล่าสุดเพื่อการป้องกันที่ดีที่สุด

ที่มา : Thehackernews