ادوب بسته‌های امنیتی منتشر کرده که یک آسیب‌پذیری با امتیاز CVSS 10.0 در پلتفرم اتوماسیون بازاریابی Adobe Campaign Classic را برطرف می‌کند. این رخنه امکان اجرای دلخواه کد را بدون هیچ تعامل کاربری فراهم می‌ساخت و نیاز به نصب فوری به‌روزرسانی دارد.

جزییات آسیب‌پذیری‌های ACC

آسیب‌پذیری اصلی با شناسه CVE-2026-48449 ثبت شده و امتیاز 10.0 در سیستم CVSS گرفته است. این نقص ناشی از مجوزدهی نادرست است و مهاجم می‌تواند در زمینه کاربر فعلی کد دلخواه اجرا کند، بدون آنکه کاربر نیاز به کلیک یا تعامل دیگری داشته باشد. جزئیات فنی این مورد در صفحه NVD قابل بررسی است: CVE-2026-48449 on NVD.

علاوه بر آن، CVE-2026-48448 با امتیاز CVSS برابر 8.6 یک آسیب‌پذیری تزریق SQL است که می‌تواند به خواندن دلخواه فایل‌ها روی سامانه قربانی منجر شود.

ادوب اعلام کرده هر دو نقص در نسخه ACC v7: 7.4.3 build 9398 برای ویندوز و لینوکس اصلاح شده‌اند و تا کنون گزارشی از بهره‌برداری فعال در فضای واقعی دریافت نشده است. اطلاعیه‌ها و جزئیات نسخه‌ها در صفحه رسمی امنیت ادوب موجود است: Adobe Security.

آسیب‌پذیری‌های Adobe Bridge

ادوب همچنین به‌روزرسانی‌هایی برای Adobe Bridge منتشر کرده که شامل چندین آسیب‌پذیری بحرانی و جدی است و می‌تواند به ارتقای امتیازات یا اجرای دلخواه کد منجر شود. موارد مهم عبارت‌اند از:

  • CVE-2026-48395 (CVSS: 8.6) — مسیر جستجوی غیرقابل‌اعتماد منجر به اجرای دلخواه کد
  • CVE-2026-48396 (CVSS: 8.6) — مجوز نادرست منجر به اجرای دلخواه کد
  • CVE-2026-48390 (CVSS: 8.6) — مجوز نادرست منجر به ارتقای امتیازات
  • CVE-2026-48391 (CVSS: 8.2) — مسیر جستجوی غیرقابل‌اعتماد منجر به اجرای دلخواه کد
  • CVE-2026-48374 (CVSS: 7.8) — مسیر عبور (path traversal) منجر به اجرای دلخواه کد
  • CVE-2026-48392 (CVSS: 7.8) — نوشتن خارج از مرز (out-of-bounds write) منجر به اجرای دلخواه کد
  • CVE-2026-48393 (CVSS: 7.8) — نوشتن خارج از مرز منجر به اجرای دلخواه کد
  • CVE-2026-48394 (CVSS: 7.8) — نوشتن خارج از مرز منجر به اجرای دلخواه کد

ادوب از پژوهشگر امنیتی Kieran (معروف به «kaiksi») و پژوهشگر «yjdfy» برای گزارش این آسیب‌پذیری‌ها تشکر کرده است.

توصیه‌های فوری برای مدیران و تیم‌های امنیتی

  • نصب فوری به‌روزرسانی‌ها: نسخه ACC 7.4.3 build 9398 و آخرین بیلد Adobe Bridge را در اولویت قرار دهید.
  • محدودسازی دسترسی شبکه: تنها ترافیک ضروری به نمونه‌های ACC و سرویس‌های مرتبط را مجاز کنید و دسترسی به کنسول مدیریت را محدود نمایید.
  • بازبینی لاگ‌ها و شاخص‌ها: لاگ‌ها، هشدارها و رفتارهای غیرمعمول را برای شناسایی هرگونه تلاش بهره‌برداری بررسی کنید.
  • تقویت فیلترهای ورودی: قوانین WAF و فیلترهای ورودی را برای جلوگیری از حملات تزریق SQL تقویت کنید.
  • آزمون قبل از استقرار: فرایند به‌روزرسانی را ابتدا در محیط آزمایشی تست و سپس در محیط تولید اجرا کنید تا سازگاری و ثبات تأیید شود.

منابع و ارجاعات

برای پیگیری جزئیات فنی هر CVE و وضعیت آن از منابع زیر استفاده کنید: NVD، MITRE CVE، و صفحه رسمی امنیت ادوب. برای درک معیارهای امتیازدهی به صفحه CVSS مراجعه کنید.

پیشنهاد عملی: فهرستی از تمام نمونه‌های ACC و نسخه‌های نصب‌شده تهیه کنید، فرایند به‌روزرسانی را در اولویت بالا قرار دهید و مانیتورینگ مستمر همراه با پیکربندی محدود دسترسی شبکه برقرار کنید تا ریسک بهره‌برداری کاهش یابد.