top of page

Falha CVSS 10 no Adobe Campaign Classic permite execução de código sem interação



A Adobe lançou atualizações de segurança para corrigir uma vulnerabilidade de gravidade máxima no Adobe Campaign Classic, plataforma corporativa de automação de marketing. A falha pode permitir a execução de código arbitrário sem qualquer interação do usuário.


Identificada como CVE-2026-48449, a vulnerabilidade recebeu pontuação 10,0 no sistema CVSS, o nível máximo da escala de severidade.


O problema foi classificado como uma falha de autorização incorreta. Segundo o alerta da Adobe, a exploração pode permitir que um invasor execute código arbitrário no contexto do usuário atual, sem que a vítima precise abrir arquivos, clicar em links ou realizar outra ação.


A atualização também corrige a CVE-2026-48448, vulnerabilidade de alta gravidade com pontuação CVSS 8,6. A falha é causada por uma injeção de SQL e pode permitir a leitura arbitrária de arquivos armazenados no sistema afetado.


“Esta atualização corrige vulnerabilidades críticas que podem resultar em execução arbitrária de código e leitura arbitrária do sistema de arquivos”, informou a Adobe em seu comunicado de segurança.


Até o momento, a empresa afirma não ter conhecimento de ataques explorando nenhuma das duas vulnerabilidades em ambientes reais.


As falhas foram corrigidas no Adobe Campaign Classic v7, versão 7.4.3 build 9398, disponível para sistemas Windows e Linux. Organizações que utilizam versões anteriores devem aplicar a atualização, especialmente em instalações expostas à rede ou integradas a sistemas corporativos.


Além das correções no Campaign Classic, a Adobe publicou atualizações para oito vulnerabilidades classificadas como críticas no Adobe Bridge. Os problemas podem resultar em elevação de privilégios ou execução arbitrária de código.


A CVE-2026-48395, com pontuação CVSS 8,6, é uma vulnerabilidade de caminho de pesquisa não confiável que pode permitir a execução de código arbitrário.


A CVE-2026-48396, também avaliada em 8,6, decorre de autorização incorreta e pode levar à execução de código no sistema.


Já a CVE-2026-48390, com pontuação 8,6, é outra falha de autorização incorreta, mas seu impacto está relacionado à elevação de privilégios.


A CVE-2026-48391 recebeu pontuação CVSS 8,2 e envolve um caminho de pesquisa não confiável que pode ser utilizado para executar código arbitrário.


A CVE-2026-48374, classificada com pontuação 7,8, é uma vulnerabilidade de path traversal que também pode resultar em execução de código.


As CVE-2026-48392, CVE-2026-48393 e CVE-2026-48394, todas com pontuação CVSS 7,8, são falhas de gravação fora dos limites da memória. Esse tipo de vulnerabilidade pode provocar corrupção de memória e permitir a execução de código arbitrário.


A Adobe creditou o pesquisador de segurança Kieran, conhecido como “kaiksi”, pela descoberta e comunicação das CVE-2026-48390, CVE-2026-48391, CVE-2026-48395, CVE-2026-48396 e CVE-2026-48374.


As outras três vulnerabilidades de gravação fora dos limites foram identificadas e relatadas pelo pesquisador conhecido como “yjdfy”.


A recomendação é que administradores e usuários instalem as versões mais recentes do Adobe Campaign Classic e do Adobe Bridge para reduzir o risco de exploração das vulnerabilidades.

 
 
01.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page