Adobe corrige CVE-2026-48449, une faille d'exécution de code CVSS 10.0 dans Campaign Classic v7 sans interaction utilisateur requise. Mise à jour urgente vers le build 9398 via le bulletin APSB26-114.
En bref
- Adobe a patché CVE-2026-48449 (CVSS 10.0) dans Campaign Classic : exécution de code à distance sans authentification ni interaction utilisateur requise.
- Toutes les installations d'Adobe Campaign Classic v7 antérieures au build 9398 (version 7.4.3) sous Windows et Linux sont vulnérables.
- Aucune exploitation dans la nature signalée à ce stade, mais la sévérité maximale impose une mise à jour immédiate sur toutes les instances on-premise accessibles en réseau.
Un score parfait de 10.0 pour une exécution de code sans clic dans Adobe Campaign Classic
Le 1er août 2026, Adobe a publié le bulletin de sécurité APSB26-114 corrigeant une vulnérabilité critique dans Adobe Campaign Classic (ACC), sa solution de gestion et d'automatisation des campagnes marketing. La faille, identifiée sous CVE-2026-48449, a reçu le score CVSS maximum de 10.0, positionnant cet avis parmi les plus urgents de l'année pour les équipes de sécurité opérant dans des environnements marketing ou CRM.
CVE-2026-48449 est qualifiée d'incorrect authorization flaw — une erreur dans la vérification des autorisations d'accès à une fonctionnalité ou une ressource du serveur. Dans ce type de vulnérabilité, l'application n'effectue pas de contrôle suffisant sur les droits de l'entité appelante, permettant à un attaquant de déclencher des actions réservées à des comptes privilégiés sans s'y être authentifié. Le résultat direct est une exécution de code arbitraire côté serveur, sans nécessiter la moindre interaction d'un utilisateur légitime — ce qui justifie le score de 10.0 sur l'échelle CVSS v3.1.
Le bulletin APSB26-114 précise que la faille affecte Adobe Campaign Classic v7 sur les deux systèmes d'exploitation supportés (Windows et Linux). La version corrigée est ACC v7 build 9398, correspondant à la release 7.4.3. Adobe indique que les versions cloud (Campaign v8 et versions hébergées) ne sont pas affectées par cette vulnérabilité spécifique, ayant bénéficié d'un déploiement silencieux du patch côté infrastructure.
En parallèle de CVE-2026-48449, Adobe a également corrigé CVE-2026-48448, une injection SQL de sévérité haute (CVSS 8.6) dans le même bulletin. Cette seconde faille permet à un attaquant authentifié d'injecter des requêtes SQL arbitraires vers la base de données sous-jacente de Campaign Classic, donnant accès en lecture à des fichiers système sur le serveur via les mécanismes natifs du moteur de base de données. Ensemble, les deux vulnérabilités forment une surface d'attaque particulièrement dangereuse pour les instances de Campaign Classic exposées à des réseaux non totalement maîtrisés.
Adobe Campaign Classic est largement déployé dans les grandes entreprises, les groupes médias, les opérateurs télécoms et les institutions financières pour gérer des volumes importants de communications marketing — emails transactionnels, SMS, push notifications. Une instance de Campaign Classic communique typiquement avec des bases de données clients, des systèmes CRM (Salesforce, Microsoft Dynamics), des plateformes d'analytique et des passerelles email. Ce positionnement central dans l'architecture IT lui confère une valeur cible élevée pour les attaquants cherchant à accéder à des données personnelles en masse.
La surface d'exposition potentielle est conséquente. Selon les données de Shodan relayées par Security Affairs, plusieurs centaines d'instances Adobe Campaign Classic présentent une interface de connexion ou des ports d'administration accessibles depuis Internet, principalement dans les secteurs retail, médias et services financiers en Europe et en Amérique du Nord. La plupart de ces instances hébergent des bases de données de contacts comptant plusieurs millions d'entrées, ce qui fait d'une compromission via CVE-2026-48449 une violation de données à caractère personnel en puissance.
Adobe déclare n'avoir connaissance d'aucune exploitation active de CVE-2026-48449 ou CVE-2026-48448 au moment de la publication du bulletin. Cependant, la nature de la faille (incorrect authorization dans un composant très répandu) est suffisamment bien documentée pour qu'un PoC soit élaboré rapidement par des chercheurs en sécurité offensive. Pour ce type de vulnérabilité CVSS 10.0, la fenêtre avant le premier PoC public est historiquement de 48 à 96 heures — ce qui rend toute temporisation sur le patch particulièrement risquée.
Ce bulletin intervient peu après une série de patches critiques Adobe publiés fin juillet 2026 (bulletin APSB26-107), qui corrigeaient sept failles CVSS 10.0 dans ColdFusion et Campaign Classic. La récurrence de vulnérabilités de sévérité maximale dans ces composants reflète une problématique systémique de qualité de code, notamment en ce qui concerne la gestion des autorisations et la validation des entrées SQL, qui appelle une revue de sécurité approfondie de l'ensemble de la suite Campaign par Adobe.
Adobe Campaign Classic, un risque marketing trop souvent sous-estimé par les équipes sécurité
Adobe Campaign Classic occupe une position stratégique dans les architectures IT des grandes organisations qui tend à être sous-estimée du point de vue de la cybersécurité. Les équipes de sécurité concentrent naturellement leur attention sur les ERP, les annuaires Active Directory ou les plateformes cloud critiques, tandis que les systèmes marketing sont souvent perçus comme moins sensibles. Pourtant, ces plateformes hébergent certaines des données les plus exploitables pour un attaquant : adresses emails vérifiées, numéros de téléphone, historiques d'achats, données comportementales et segmentation fine des clients.
Dans le contexte réglementaire RGPD, une exfiltration de données depuis une instance Campaign Classic constitue presque systématiquement une violation de données à caractère personnel au sens de l'article 4(12) du règlement européen, impliquant une obligation de notification à l'autorité de contrôle compétente dans les 72 heures suivant la détection. En France, la CNIL exige une déclaration dans ce délai, assortie d'une description des données affectées, du nombre de personnes concernées et des mesures correctrices mises en place. Les amendes prononcées par les DPA européennes pour défaut de sécurisation de bases de données marketing ont régulièrement atteint des montants significatifs ces dernières années.
Sur le plan technique, Campaign Classic présente une complexité d'architecture qui complique la gestion de la sécurité : composants mid-sourcing, serveurs de tracking, modules MTA (Message Transfer Agent), instances de marketing distribué avec des accès base de données multiples. Cette architecture en plusieurs couches multiplie les surfaces d'attaque et les interfaces à protéger. CVE-2026-48449, qui ne nécessite pas d'authentification préalable, peut potentiellement être exploitée depuis n'importe quel niveau de cette architecture si les ports d'administration ne sont pas correctement restreints par des règles de filtrage réseau strictes.
L'absence d'exploitation publique connue à ce jour représente une fenêtre d'opportunité pour les équipes IT. Les organisations qui maintiennent encore des instances ACC v7 dans des environnements on-premise disposent généralement de cycles de patch moins réactifs que les environnements cloud. Les équipes en charge de Campaign Classic doivent également profiter de cette mise à jour pour revoir les règles de filtrage réseau afin de s'assurer qu'aucune interface d'administration n'est exposée directement depuis Internet, conformément aux recommandations du guide de sécurisation Adobe.
Ce qu'il faut retenir
- CVE-2026-48449 (CVSS 10.0) dans Adobe Campaign Classic permet une RCE sans authentification ni interaction utilisateur — patch immédiat vers le build 9398 (v7.4.3) via APSB26-114.
- CVE-2026-48448 (CVSS 8.6) est une injection SQL dans le même composant, permettant la lecture de fichiers système depuis la base de données via un compte authentifié.
- Les instances Campaign v8 et hébergées en cloud ne sont pas affectées ; seules les installations on-premise d'ACC v7 doivent être mises à jour en urgence.
Comment vérifier si mon instance Adobe Campaign Classic est vulnérable ?
Connectez-vous à la console ACC et naviguez vers Aide > À propos d'Adobe Campaign Classic. Le build number est affiché dans la fenêtre de version. Si ce numéro est inférieur à 9398 sur une installation v7, votre instance est vulnérable. Vous pouvez également vérifier via la commande nlserver pdump sur le serveur, qui affiche la version en cours d'exécution. La sévérité CVSS 10.0 impose un traitement en urgence — n'attendez pas la prochaine fenêtre de maintenance planifiée.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Coldcard : faille firmware vide 88 M$ de Bitcoin en 3 jours
Un bug de générateur de nombres aléatoires dormant cinq ans dans le firmware Coldcard Mk3 a permis le vol de 88 millions de dollars en Bitcoin via trois vagues d'attaques automatisées fin juillet et début août 2026.
N-able N-central piraté : le premier patch était incomplet
Exploitation active de CVE-2026-18577 dans N-able N-central : le premier correctif s'est révélé insuffisant, exposant des milliers de MSP et leurs clients finaux à une prise de contrôle complète.
Minnesota : 30 systèmes d'eau potable hackés, SCADA forcé en mode manuel
Les 26-27 juillet 2026, une attaque coordonnée a compromis les systèmes SCADA et OT de plus de 30 réseaux d'eau potable au Minnesota. Braham, Plymouth, South St. Paul ont dû basculer en opérations manuelles. FBI et CISA enquêtent dans un contexte d'alerte sur les APT ciblant les PLC.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire