Adobe Campaign Classic: CVSS 10.0 Schwachstelle ermöglicht Code-Ausführung ohne Interaktion
Adobe patcht eine CVSS 10.0 Schwachstelle in Campaign Classic. Code-Ausführung ohne Benutzerinteraktion möglich. Enterprise-Nutzer sollten sofort aktualisieren.

Was ist passiert?
Adobe hat Sicherheitsupdates für Campaign Classic (ACC) veröffentlicht, die eine kritische Schwachstelle mit der höchstmöglichen Bewertung von CVSS 10.0 schliessen. Die Schwachstelle (CVE-2026-48449) ermöglicht es einem Angreifer, beliebigen Code im Kontext des aktuellen Benutzers auszuführen. Eine Interaktion durch den Benutzer ist dafür nicht nötig.
Zusätzlich hat Adobe acht weitere Schwachstellen in Adobe Bridge gepatcht. Das Security Bulletin von Adobe und Berichte von TheHackerNews und BornCity bestätigen die Schwachstelle.
Was ist neu?
CVE-2026-48449 ist eine Incorrect-Authorization-Schwachstelle. Ein Angreifer, der Zugriff auf die betroffene Campaign-Classic-Instanz hat, kann den Fehler ausnutzen, um beliebigen Code auszuführen. Die Schwachstelle erfordert keine Benutzerinteraktion und hat Scope changed, was bedeutet, dass die Auswirkungen über das initiale System hinausgehen können.
Für Campaign-Classic-Nutzer ist besonders relevant: Das System läuft typischerweise mit höchsten Berechtigungen und hat Zugriff auf Marketing-Daten, Kundenlisten und Automatisierungsregeln.
Wer ist betroffen?
- Produkt: Adobe Campaign Classic (ACC)
- Betroffene Funktion: Incorrect Authorization, Code-Ausführung ohne User Interaction
- Betroffene Nutzer: Unternehmen, die Adobe Campaign Classic als Marketing-Automatisierungsplattform einsetzen
- CVSS: 10.0 (höchste Bewertung)
- Nicht betroffen: Campaign Standard, Adobe Experience Platform
Wie kritisch ist das?
CVSS 10.0 ist die höchste Bewertung im NVD-System. In Kombination mit der fehlenden Benutzerinteraktion ist dies eine der kritischsten Adobe-Schwachstellen des Jahres. Für Unternehmen, die Campaign Classic produktiv einsetzen, besteht ein hohes Risiko.
Allerdings: Campaign Classic ist ein Enterprise-Produkt, das vor allem in größeren Organisationen im Einsatz ist. Für KMU, die andere Adobe-Produkte nutzen, ist diese Schwachstelle direkt nicht relevant.
Was sollten Admins jetzt tun?
- Prüfen: Prüfen Sie, ob in Ihrem Unternehmen Adobe Campaign Classic im Einsatz ist
- Aktualisieren: Falls ja, das aktuelle Sicherheitsupdate von Adobe sofort einspielen
- Zugriff kontrollieren: Zugriff auf Campaign-Classic-Instanzen auf das nötigste Minimum beschränken
- Logs prüfen: Zugriffsprotokolle auf ungewöhnliche Aktivitäten durchsehen
- Zusatztipp: Auch die Adobe-Bridge-Updates einspielen, falls Bridge installiert ist
Einordnung für Unternehmen
Für kleine und mittlere Unternehmen: Prüfen Sie, ob Sie Adobe Campaign Classic nutzen. Das ist ein Enterprise-Produkt für grosse Marketing-Teams. Wenn Sie hauptsächlich Adobe Creative Cloud oder Acrobat nutzen, ist diese Schwachstelle nicht direkt für Sie relevant.
Passende Anleitungen auf S-EDV
- Microsoft Security Updates: Patch-Prozess und Priorisierung - Grundlagen zum strukturierten Patch-Management
- Oracle CPU Juli 2026: Rekord 1449 Patches - Einordnung in die aktuelle Patch-Landschaft