ادوب بستههای امنیتی منتشر کرده که یک آسیبپذیری با امتیاز CVSS 10.0 در پلتفرم اتوماسیون بازاریابی Adobe Campaign Classic را برطرف میکند. این رخنه امکان اجرای دلخواه کد را بدون هیچ تعامل کاربری فراهم میساخت و نیاز به نصب فوری بهروزرسانی دارد.
جزییات آسیبپذیریهای ACC
آسیبپذیری اصلی با شناسه CVE-2026-48449 ثبت شده و امتیاز 10.0 در سیستم CVSS گرفته است. این نقص ناشی از مجوزدهی نادرست است و مهاجم میتواند در زمینه کاربر فعلی کد دلخواه اجرا کند، بدون آنکه کاربر نیاز به کلیک یا تعامل دیگری داشته باشد. جزئیات فنی این مورد در صفحه NVD قابل بررسی است: CVE-2026-48449 on NVD.
علاوه بر آن، CVE-2026-48448 با امتیاز CVSS برابر 8.6 یک آسیبپذیری تزریق SQL است که میتواند به خواندن دلخواه فایلها روی سامانه قربانی منجر شود.
ادوب اعلام کرده هر دو نقص در نسخه ACC v7: 7.4.3 build 9398 برای ویندوز و لینوکس اصلاح شدهاند و تا کنون گزارشی از بهرهبرداری فعال در فضای واقعی دریافت نشده است. اطلاعیهها و جزئیات نسخهها در صفحه رسمی امنیت ادوب موجود است: Adobe Security.
آسیبپذیریهای Adobe Bridge
ادوب همچنین بهروزرسانیهایی برای Adobe Bridge منتشر کرده که شامل چندین آسیبپذیری بحرانی و جدی است و میتواند به ارتقای امتیازات یا اجرای دلخواه کد منجر شود. موارد مهم عبارتاند از:
- CVE-2026-48395 (CVSS: 8.6) — مسیر جستجوی غیرقابلاعتماد منجر به اجرای دلخواه کد
- CVE-2026-48396 (CVSS: 8.6) — مجوز نادرست منجر به اجرای دلخواه کد
- CVE-2026-48390 (CVSS: 8.6) — مجوز نادرست منجر به ارتقای امتیازات
- CVE-2026-48391 (CVSS: 8.2) — مسیر جستجوی غیرقابلاعتماد منجر به اجرای دلخواه کد
- CVE-2026-48374 (CVSS: 7.8) — مسیر عبور (path traversal) منجر به اجرای دلخواه کد
- CVE-2026-48392 (CVSS: 7.8) — نوشتن خارج از مرز (out-of-bounds write) منجر به اجرای دلخواه کد
- CVE-2026-48393 (CVSS: 7.8) — نوشتن خارج از مرز منجر به اجرای دلخواه کد
- CVE-2026-48394 (CVSS: 7.8) — نوشتن خارج از مرز منجر به اجرای دلخواه کد
ادوب از پژوهشگر امنیتی Kieran (معروف به «kaiksi») و پژوهشگر «yjdfy» برای گزارش این آسیبپذیریها تشکر کرده است.
توصیههای فوری برای مدیران و تیمهای امنیتی
- نصب فوری بهروزرسانیها: نسخه ACC 7.4.3 build 9398 و آخرین بیلد Adobe Bridge را در اولویت قرار دهید.
- محدودسازی دسترسی شبکه: تنها ترافیک ضروری به نمونههای ACC و سرویسهای مرتبط را مجاز کنید و دسترسی به کنسول مدیریت را محدود نمایید.
- بازبینی لاگها و شاخصها: لاگها، هشدارها و رفتارهای غیرمعمول را برای شناسایی هرگونه تلاش بهرهبرداری بررسی کنید.
- تقویت فیلترهای ورودی: قوانین WAF و فیلترهای ورودی را برای جلوگیری از حملات تزریق SQL تقویت کنید.
- آزمون قبل از استقرار: فرایند بهروزرسانی را ابتدا در محیط آزمایشی تست و سپس در محیط تولید اجرا کنید تا سازگاری و ثبات تأیید شود.
منابع و ارجاعات
برای پیگیری جزئیات فنی هر CVE و وضعیت آن از منابع زیر استفاده کنید: NVD، MITRE CVE، و صفحه رسمی امنیت ادوب. برای درک معیارهای امتیازدهی به صفحه CVSS مراجعه کنید.
پیشنهاد عملی: فهرستی از تمام نمونههای ACC و نسخههای نصبشده تهیه کنید، فرایند بهروزرسانی را در اولویت بالا قرار دهید و مانیتورینگ مستمر همراه با پیکربندی محدود دسترسی شبکه برقرار کنید تا ریسک بهرهبرداری کاهش یابد.





