Retour au blog
CVEAdobeRCEtechnique

Adobe Campaign Classic CVE-2026-48449 : un 10.0 parfait en RCE sur le marketing automation

Publié le 2026-08-015 min de lectureCleanIssue

> En bref : CVE-2026-48449 est une faille d'autorisation impropre de sévérité maximale dans Adobe Campaign Classic (ACC), notée CVSS 10.0 — le score parfait. Elle permet l'exécution de code arbitraire dans le contexte de l'utilisateur courant, sans aucune interaction utilisateur. Une faille compagnon, CVE-2026-48448 (injection SQL, CVSS 8.6), permet la lecture de fichiers arbitraires. Les deux corrigées dans ACC v7 build 9398. Non exploitée à la divulgation.

Pourquoi ça vous concerne

Adobe Campaign Classic fait tourner l' backend d'automatisation marketing d'une grande part des organisations enterprise — les mêmes entreprises qui achètent votre SaaS. Si un client utilise ACC pour envoyer des notifications de paie, des emails d'onboarding ou des communications clients, une compromission là-bas donne à l'attaquant un canal de confiance direct vers les boîtes de réception de vos utilisateurs.

Un CVSS 10.0, c'est le maximum : joignable par le réseau, complexité faible, aucun privilège requis, aucune interaction utilisateur, impact total sur la confidentialité, l'intégrité et la disponibilité. Quand un 10.0 tombe, la règle opérationnelle est simple : patchez avant de faire autre chose aujourd'hui.

Les deux failles

CVE-2026-48449 (CVSS 10.0) : Autorisation impropre qui résulte en exécution de code arbitraire. Aucune interaction utilisateur requise. Un attaquant qui peut atteindre l'instance ACC par le réseau peut exécuter du code avec les privilèges du process applicatif.

CVE-2026-48448 (CVSS 8.6) : Injection SQL permettant la lecture de fichiers arbitraires. Un attaquant peut lire des fichiers sensibles du filesystem du serveur — fichiers de configuration, identifiants, chaînes de connexion base de données.

Ensemble, la chaîne est : lecture de fichiers (voler config et identifiants) → exécution de code (compromettre le serveur). Adobe dit qu'aucune des deux n'est exploitée in-the-wild au moment de l'advisory.

Ce qu'il faut faire

  • Mettre à niveau vers ACC v7 build 9398 (ou ultérieur) sur chaque instance Campaign Classic, y compris staging et développement. La fenêtre entre divulgation et exploitation pour un CVSS 10.0 se mesure généralement en jours.
  • Sortir ACC d'Internet s'il n'a pas besoin d'y être. Les plateformes d'automatisation marketing sont régulièrement exposées pour l'intégration partenaire — elles ne devraient pas l'être. Reverse-proxyez derrière une gateway authentifiante.
  • Auditer la compromission si l'instance était exposée : jobs planifiés inattendus, nouveaux comptes admin, templates de delivery modifiés (un vecteur de persistance courant dans Campaign — l'attaquant modifie une campagne récurrente pour exfiltrer des données).
  • Rotater les identifiants stockés dans ACC : chaînes de connexion base de données, identifiants SMTP, intégrations API. La capacité de lecture de fichiers de CVE-2026-48448 signifie que tout identifiant dans un fichier de config a pu être accédé.
  • Le pattern marketing automation enterprise

    Adobe Campaign Classic rejoint un pattern qu'on voit sur toutes les plateformes marketing/CRM enterprise : elles détiennent des canaux de communication trustés (email, SMS, push), elles sont exposées pour l'intégration, et elles ont des modèles de permissions complexes qui produisent des failles d'autorisation. Une instance ACC compromise peut envoyer des emails de phishing depuis le domaine légitime de votre client, modifier le contenu des deliveries, et exfiltrer les données d'abonnés. Pour votre questionnaire sécurité SaaS : demandez si les clients qui tournent sous ACC sont patchés et si l'instance est exposée à Internet.

    Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Sources

    Rédigé par CleanIssue
    Revu le 2026-08-01

    Services associés

    Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.

    Besoin d'une revue externe de votre SaaS RH ?

    Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit