En bref

  • CVE-2026-48323 — injection critique de template engine (CVSS 10.0) dans Adobe Campaign Classic v7, permettant l’exécution de code arbitraire à distance sans authentification ni interaction utilisateur.
  • Versions affectées : Adobe Campaign Classic v7 version 7.4.3 build 9398 et antérieures. CVE jumèles CVSS 10.0 : CVE-2026-48331 et CVE-2026-48330 corrigées simultanément.
  • Action urgente : appliquer le patch Adobe Campaign Classic publié lors du Security Update d’août 2026 ; aucune mitigation viable n’existe sans patch — bloquer l’accès réseau à l’instance ACC en attendant.

Les faits

Le 12 août 2026, Adobe a publié son bulletin de sécurité mensuel et corrigé une vulnérabilité de score maximal CVSS 10.0 dans Adobe Campaign Classic (ACC) : CVE-2026-48323. Cette faille, classée Improper Neutralization of Special Elements Used in a Template Engine (CWE-1336), permet à un attaquant distant non authentifié d’exécuter du code arbitraire sur le serveur hébergeant Campaign Classic, sans qu’aucune interaction de la part d’un utilisateur ne soit nécessaire. La note CVSS 3.1 de 10.0 est la plus haute du barème — vecteur AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — signifiant que la faille est exploitable depuis n’importe quel réseau, avec une complexité nulle, sans droits préalables, et avec un impact total sur la confidentialité, l’intégrité et la disponibilité.

Adobe Campaign Classic, outil stratégique exposé. Adobe Campaign Classic (ACC) est une plateforme de marketing automatisé massivement déployée dans les grandes entreprises, administrations et organisations — pour l’envoi de campagnes e-mail, la gestion des relations clients (CRM), les workflows marketing et la personnalisation à grande échelle. ACC traite typiquement des données de millions de contacts (noms, adresses e-mail, préférences, historiques d’achat), ce qui en fait une cible de premier choix pour des attaquants cherchant à exfiltrer des bases de données marketing, lancer des campagnes de phishing légitimées, ou prendre le contrôle d’infrastructures d’envoi massif d’e-mails. L’exploitation de CVE-2026-48323 permet d’accéder à l’ensemble de ces ressources.

Mécanisme technique : injection dans le moteur de templates. Adobe Campaign Classic intègre un moteur de templates propriétaire utilisé pour la personnalisation dynamique des contenus (e-mails, landing pages, formulaires). CVE-2026-48323 exploite une neutralisation insuffisante des éléments spéciaux dans ce moteur. Concrètement, certains endpoints de l’API ACC acceptent des entrées utilisateur qui sont directement injectées dans le moteur de rendu sans sanitisation adéquate. En fournissant des directives de template malicieuses — contenant des expressions qui forcent l’évaluation de code par le moteur — un attaquant peut faire exécuter du code arbitraire par le processus serveur d’ACC. Ce type de vulnérabilité est analogue aux injections SSTI (Server-Side Template Injection) documentées dans des frameworks comme Jinja2, Freemarker ou Velocity, mais affecte ici le moteur propriétaire d’Adobe Campaign.

Exploitation sans authentification, vecteur réseau direct. La criticité absolue de CVE-2026-48323 réside dans l’absence totale de prérequis : aucun compte, aucune session, aucun token n’est requis. Un attaquant ayant accès réseau à l’interface web ou aux endpoints API d’ACC peut déclencher l’exploitation directement. Dans de nombreuses configurations d’entreprise, les instances ACC sont exposées sur des interfaces internes (accessible depuis le réseau d’entreprise) et parfois directement sur Internet (pour les accès distants des équipes marketing). Dans tous ces cas, la surface d’attaque est maximale.

CVE jumèles : CVE-2026-48331 et CVE-2026-48330 également CVSS 10.0. Le bulletin Adobe d’août 2026 ne corrige pas une mais trois vulnérabilités de score maximal dans Campaign Classic. CVE-2026-48331 (Arbitrary Code Execution, CVSS 10.0) et CVE-2026-48330 (CVSS 10.0) ont été corrigées simultanément. CVE-2026-48331 concerne l’exécution de code arbitraire via un vecteur distinct dans le composant de gestion des workflows ACC. Cette accumulation de vulnérabilités critiques dans un seul produit signale des problèmes systémiques dans la gestion des entrées utilisateur au sein de Campaign Classic — la surface d’attaque globale est donc plus large que la seule CVE-2026-48323.

Chronologie de la découverte et divulgation. CVE-2026-48323 a été publiée dans la base NVD/NIST le 3 août 2026, avant même la sortie du correctif officiel, suggérant une divulgation coordonnée entre le chercheur ayant découvert la faille et Adobe. TheHackerWire a publié une analyse technique détaillée le 12 août 2026, jour de la sortie du patch. À ce stade, aucune exploitation active in-the-wild n’a été confirmée officiellement. Cependant, la disponibilité d’une analyse publique et le score CVSS 10.0 font de cette faille une cible prioritaire pour des acteurs malveillants cherchant à la weaponiser rapidement — le délai entre publication d’une analyse et exploitation opportuniste est typiquement de 24 à 72 heures pour des failles de ce niveau.

Contexte : Adobe Campaign dans l’écosystème enterprise français. Adobe Campaign Classic est très répandu dans les grandes entreprises françaises et européennes — secteurs retail, bancaire, assurance, télécommunications, luxe. Les instances ACC hébergent fréquemment des millions de profils contacts incluant données personnelles, historiques transactionnels et segmentations comportementales. Une compromission d’ACC peut représenter une violation de données à caractère personnel au sens du RGPD, avec obligation de notification à la CNIL dans les 72 heures. Au-delà de l’exfiltration de données, un attaquant contrôlant un serveur ACC peut utiliser l’infrastructure d’envoi d’e-mails légitimes (adresses IP à forte réputation, domaines authentifiés DKIM/SPF) pour lancer des campagnes de phishing ou spam à grande échelle depuis des sources considérées comme de confiance.

Autres vulnérabilités critiques du bulletin Adobe août 2026. Le Patch Tuesday Adobe du 12 août 2026 a également corrigé des failles critiques dans ColdFusion (dont plusieurs atteignant CVSS 10.0), Adobe Commerce (CVE-2026-48356, CVE-2026-48358, permettant escalade de privilèges et RCE), et Adobe Experience Manager (CVE-2026-48259, CVE-2026-48359). La récurrence de failles CVSS 10.0 dans les produits Adobe enterprise illustre un problème de surface d’attaque chronique sur ces plateformes très déployées mais souvent mal parchées dans les environnements enterprise complexes. Selon l’analyse de Qualys (blog Qualys Vulnerability Research, août 2026), la campagne de correction Adobe d’août 2026 est l’une des plus massives en termes de scores critiques depuis plusieurs années.

Impact et exposition

Qui est exposé ? Toute organisation utilisant Adobe Campaign Classic v7 version 7.4.3 build 9398 ou antérieure est vulnérable. Cela concerne les instances ACC hébergées on-premises dans les datacenters de l’entreprise, ainsi que les instances ACC hébergées chez des prestataires ou agences marketing. Adobe Campaign Standard (SAAS) et Adobe Campaign v8 ne sont pas directement affectés par CVE-2026-48323 dans sa forme actuelle. Pour vérifier la version d’ACC : Aide > À propos d’Adobe Campaign dans l’interface cliente.

Surface d’attaque réelle. La surface d’attaque dépend de l’accessibilité réseau de l’instance ACC. Dans les entreprises qui ont exposé leur interface web ACC sur Internet (pour les accès distants), l’exploitation peut provenir de n’importe quel attaquant mondial. Dans les environnements purement internes, la menace concerne les attaquants ayant déjà un foothold réseau (compromission d’un poste de travail, VPN compromis, menace interne). Dans tous les cas, la criticité CVSS 10.0 et l’absence d’authentification requise rendent l’exploitation triviale une fois l’accès réseau établi.

Données à risque. Une exploitation réussie expose potentiellement : l’intégralité de la base de contacts ACC (noms, e-mails, téléphones, segmentations, historiques), les credentials de connexion aux systèmes tiers (CRM, bases de données, APIs), les templates de campagnes (informations commerciales sensibles), et l’infrastructure d’envoi d’e-mails de l’organisation. L’impact RGPD peut être significatif si des données personnelles de clients ou prospects sont exposées.

Statut d’exploitation. Au 19 août 2026, aucune exploitation in-the-wild confirmée n’a été signalée par les éditeurs de threat intelligence ou la CISA. Toutefois, le score CVSS 10.0 et la disponibilité d’analyses techniques publiques depuis le 12 août créent une fenêtre de risque critique dans les prochains jours. Les organisations n’ayant pas encore appliqué le patch doivent considérer cette faille comme d’exploitation imminente.

Recommandations immédiates

  • Appliquer immédiatement le patch Adobe Campaign Classic août 2026 — Adobe Security Bulletin APSB26 (août 2026), disponible via Adobe Admin Console ou le portail de téléchargement Adobe Enterprise.
  • Isolation réseau en urgence : si le patch ne peut être appliqué immédiatement, restreindre l’accès réseau à l’interface web et aux APIs ACC aux seules adresses IP légitimes. Bloquer tout accès Internet entrant vers l’instance ACC.
  • Audit des logs ACC : rechercher dans les logs d’accès HTTP/HTTPS des requêtes suspectes vers les endpoints de templates ou les APIs ACC depuis des adresses IP inhabituelles, particulièrement depuis le 3 août 2026 (date de publication NVD).
  • Inventaire des instances ACC : identifier toutes les instances Campaign Classic déployées (production, staging, développement) et vérifier leur version de build. Les environnements de développement/staging sont souvent oubliés.
  • Évaluation RGPD : en cas de doute sur une possible exploitation, déclencher le processus de notification à la CNIL dans les 72 heures conformément à l’article 33 du RGPD.
  • Mettre à jour ColdFusion simultanément : si Adobe ColdFusion est également déployé, appliquer également les patches ColdFusion d’août 2026.

⚠️ Criticité maximale — CVSS 10.0, aucune authentification requise

CVE-2026-48323 est notée CVSS 10.0 — le score le plus élevé possible. Un attaquant non authentifié peut prendre le contrôle complet du serveur Adobe Campaign Classic, accédant à l’intégralité de votre base marketing et à l’infrastructure d’envoi d’e-mails. Appliquez le patch d’août 2026 ou isolez votre instance ACC du réseau immédiatement.

Comment savoir si je suis vulnérable ?

Dans l’interface Adobe Campaign Classic, allez dans le menu Aide > À propos d’Adobe Campaign. Si le numéro de build est 9398 ou inférieur pour la version v7.4.3, votre instance est vulnérable. En ligne de commande sur le serveur ACC : cat /usr/local/neolane/nl6/conf/serverConf.xml | grep -i buildNumber retourne le numéro de build actuel. Si vous n’avez pas appliqué le Security Update d’août 2026, considérez votre instance comme vulnérable et agissez immédiatement.

Votre instance Adobe Campaign Classic est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit