Adobe Campaign Classic CVE-2026-48449 : un 10.0 parfait en RCE sur le marketing automation
> En bref : CVE-2026-48449 est une faille d'autorisation impropre de sévérité maximale dans Adobe Campaign Classic (ACC), notée CVSS 10.0 — le score parfait. Elle permet l'exécution de code arbitraire dans le contexte de l'utilisateur courant, sans aucune interaction utilisateur. Une faille compagnon, CVE-2026-48448 (injection SQL, CVSS 8.6), permet la lecture de fichiers arbitraires. Les deux corrigées dans ACC v7 build 9398. Non exploitée à la divulgation.
Pourquoi ça vous concerne
Adobe Campaign Classic fait tourner l' backend d'automatisation marketing d'une grande part des organisations enterprise — les mêmes entreprises qui achètent votre SaaS. Si un client utilise ACC pour envoyer des notifications de paie, des emails d'onboarding ou des communications clients, une compromission là-bas donne à l'attaquant un canal de confiance direct vers les boîtes de réception de vos utilisateurs.
Un CVSS 10.0, c'est le maximum : joignable par le réseau, complexité faible, aucun privilège requis, aucune interaction utilisateur, impact total sur la confidentialité, l'intégrité et la disponibilité. Quand un 10.0 tombe, la règle opérationnelle est simple : patchez avant de faire autre chose aujourd'hui.
Les deux failles
CVE-2026-48449 (CVSS 10.0) : Autorisation impropre qui résulte en exécution de code arbitraire. Aucune interaction utilisateur requise. Un attaquant qui peut atteindre l'instance ACC par le réseau peut exécuter du code avec les privilèges du process applicatif.
CVE-2026-48448 (CVSS 8.6) : Injection SQL permettant la lecture de fichiers arbitraires. Un attaquant peut lire des fichiers sensibles du filesystem du serveur — fichiers de configuration, identifiants, chaînes de connexion base de données.
Ensemble, la chaîne est : lecture de fichiers (voler config et identifiants) → exécution de code (compromettre le serveur). Adobe dit qu'aucune des deux n'est exploitée in-the-wild au moment de l'advisory.
Ce qu'il faut faire
Le pattern marketing automation enterprise
Adobe Campaign Classic rejoint un pattern qu'on voit sur toutes les plateformes marketing/CRM enterprise : elles détiennent des canaux de communication trustés (email, SMS, push), elles sont exposées pour l'intégration, et elles ont des modèles de permissions complexes qui produisent des failles d'autorisation. Une instance ACC compromise peut envoyer des emails de phishing depuis le domaine légitime de votre client, modifier le contenu des deliveries, et exfiltrer les données d'abonnés. Pour votre questionnaire sécurité SaaS : demandez si les clients qui tournent sous ACC sont patchés et si l'instance est exposée à Internet.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Adobe ColdFusion CVE-2026-48282 : une RCE sévérité max exploitée 2 heures après la divulgation
Une faille sévérité maximale (CVSS 9.8) dans Adobe ColdFusion 2025.9, 2023.20 et antérieurs permet une exécution de code à distance non authentifiée. L'exploitation a démarré moins de 2 heures après la divulgation d'Adobe. ~800 instances exposées en ligne. Correctif disponible.
Rails Active Storage : une faille critique avec lecture de fichiers arbitraires et potentiel de RCE
Une vulnérabilité critique dans le framework Active Storage de Rails permet à un attaquant non authentifié de lire des fichiers arbitraires sur le serveur applicatif, avec un potentiel d'escalade vers l'exécution de code à distance. Affecte les applications Ruby on Rails utilisant Active Storage. Correctif disponible.
Fastjson 1.x CVE-2026-16723 : une RCE critique sans correctif, exploitée activement
Une faille d'exécution de code à distance CVSS 9.0 dans Fastjson 1.2.68–1.2.83 d'Alibaba permet à un attaquant non authentifié d'exécuter du code sur les applications Spring Boot fat-JAR affectées. Aucun AutoType ni gadget de classpath requis. Aucun correctif 1.x disponible à ce jour. Contournement : SafeMode.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.