CVE-2026-48449 affecte Adobe Campaign Classic v7 avec un CVSS de 10.0 : une faille d'autorisation incorrecte permet l'exécution de code sans authentification ni interaction. Patcher vers le build 9398, bulletin APSB26-114.
En bref
- CVE-2026-48449 : faille d'autorisation incorrecte dans Adobe Campaign Classic v7, CVSS 10.0 (Critical), permettant l'exécution de code arbitraire sans authentification ni interaction utilisateur
- Toutes les versions d'ACC v7 jusqu'au build 9397 inclus sont affectées, sur Windows et Linux
- Action urgente : patcher vers ACC v7.4.3 build 9398, bulletin APSB26-114, publié le 29 juillet 2026
Les faits
Le 29 juillet 2026, Adobe a publié le bulletin de sécurité APSB26-114 corrigeant CVE-2026-48449, une vulnérabilité de sévérité maximale (CVSS 10.0) affectant Adobe Campaign Classic v7 (ACC). Cette faille, classée comme une "autorisation incorrecte" (CWE-285), permet à un attaquant non authentifié d'exécuter du code arbitraire sur le serveur hôte, sans qu'aucune interaction de la part d'un utilisateur légitime soit nécessaire. Avec un score CVSS de 10.0, CVE-2026-48449 représente le scénario d'exploitation le plus défavorable pour un environnement d'entreprise exposé.
Adobe Campaign Classic est la solution de marketing automation enterprise d'Adobe, utilisée par des grandes entreprises pour orchestrer des campagnes multicanal à grande échelle : emailing, SMS, push mobile. L'architecture ACC comprend un serveur applicatif central exposé sur le réseau interne ou, dans certaines configurations, directement accessible depuis Internet pour permettre les soumissions de formulaires web et les interactions API tierces. C'est précisément cette accessibilité réseau qui confère à CVE-2026-48449 son caractère critique.
La vulnérabilité réside dans le mécanisme de contrôle d'autorisation d'ACC. L'application expose des endpoints ou fonctionnalités dont la logique de vérification des droits est incorrectement implémentée : soit absente, soit contournable par des requêtes HTTP spécialement forgées. Un attaquant distant peut envoyer ces requêtes depuis n'importe quel point d'accès réseau atteignant le serveur ACC, sans avoir besoin de disposer d'identifiants valides. L'exploitation réussie conduit à l'exécution de code dans le contexte du processus ACC, qui dans de nombreuses configurations opère avec des privilèges élevés sur le système hôte.
Le bulletin APSB26-114 corrige également CVE-2026-48448 (CVSS 8.6), une injection SQL dans ACC v7 pouvant conduire à la lecture de fichiers arbitraires sur le système. Ces deux vulnérabilités forment un ensemble cohérent : l'injection SQL permet une exfiltration de données sensibles (credentials de base de données, clés API), tandis que le RCE sans authentification permet la compromission totale du serveur. La combinaison de ces deux CVE dans un scénario d'attaque chaîné est particulièrement préoccupante pour les organisations hébergeant des données marketing sensibles soumises au RGPD.
Les informations publiées par Tenable et The Hacker News confirment que CVE-2026-48449 a été découverte et signalée dans le cadre d'une recherche de sécurité coordonnée (responsible disclosure), permettant à Adobe de préparer et publier un correctif avant toute divulgation publique des détails techniques. Ce processus réduit le risque d'exploitation immédiate au moment de la publication, mais le délai entre la publication du bulletin et l'émergence de PoC est historiquement court pour les failles CVSS 10.0 : les chercheurs et acteurs malveillants analysent les différences entre les builds pour reconstituer le vecteur d'exploitation.
Adobe Campaign Classic v7 est déployé dans des configurations très variées. Les instances hébergées en interne peuvent être protégées par des contrôles d'accès réseau (firewalls, VPN), mais de nombreuses installations exposent des interfaces web ou des API à des partenaires et systèmes tiers via Internet. Des configurations "mid-sourcing" permettent à des serveurs ACC de recevoir des connexions depuis des serveurs externes, complexifiant la cartographie de l'exposition réseau. Les administrateurs doivent auditer précisément quelles interfaces de leur instance ACC sont joignables depuis l'extérieur du périmètre de sécurité.
Adobe indique dans son bulletin APSB26-114 qu'il n'a pas connaissance d'une exploitation active de CVE-2026-48449 dans la nature au moment de la publication. Cette information rassurante doit cependant être nuancée : pour une vulnérabilité CVSS 10.0 sans authentification requise, le délai entre la publication d'un bulletin et le développement de premiers exploits est généralement court. L'absence d'exploitation confirmée ne doit en aucun cas retarder l'application du correctif.
La résolution passe par la mise à jour vers ACC v7.4.3 build 9398, disponible depuis le 29 juillet 2026 pour Windows et Linux. Les instances hébergées via Adobe Managed Services peuvent bénéficier d'une mise à jour automatique, mais les déploiements on-premises doivent être mis à jour manuellement. Du point de vue réglementaire, CVE-2026-48449 a des implications directes au titre du RGPD : Adobe Campaign Classic traite par nature des données personnelles en grande quantité. Une compromission pourrait constituer une violation de données au sens de l'article 33, déclenchant une obligation de notification à la CNIL dans les 72 heures.
Impact et exposition
Adobe Campaign Classic est principalement utilisé par des grandes entreprises, des groupes de distribution, des institutions financières et des organisations du secteur media et retail. Le serveur ACC traite des listes de contacts pouvant contenir des millions de destinataires, avec des données personnelles couvertes par le RGPD. Une compromission via CVE-2026-48449 expose l'intégralité de la base de données marketing, incluant des données personnelles, des informations de segmentation comportementale et potentiellement des données financières si ACC est couplé à un CRM ou ERP.
CVE-2026-48449 présente le vecteur CVSS le plus dangereux : AV:N (réseau), AC:L (faible complexité), PR:N (aucun privilège requis), UI:N (aucune interaction utilisateur). Cette combinaison en fait une cible idéale pour des attaques automatisées à grande échelle. Des bots de scan peuvent identifier les instances ACC exposées en cherchant des signatures spécifiques du logiciel, puis tenter l'exploitation automatiquement sans sophistication particulière.
La corrélation entre CVE-2026-48449 (RCE) et CVE-2026-48448 (SQL injection) est particulièrement préoccupante dans un scénario d'attaque enchaîné. Un attaquant peut d'abord exploiter l'injection SQL pour exfiltrer des données de configuration sensibles avant d'utiliser le RCE pour s'établir durablement sur le serveur. Cette progression en deux étapes maximise l'impact et complique la remédiation : même si le serveur est patché, les credentials exfiltrés restent exploitables.
Recommandations immédiates
- Mettre à jour Adobe Campaign Classic vers v7.4.3 build 9398 — bulletin APSB26-114 d'Adobe, publié le 29 juillet 2026 (Windows et Linux)
- Vérifier le numéro de build actuel : Menu Adobe Campaign Classic > Aide > A propos ; toute version antérieure au build 9398 est vulnérable
- Auditer les logs d'accès HTTP du serveur ACC pour des requêtes anormales sur des endpoints d'administration depuis des IP non autorisées, depuis le 29 juillet 2026
- Restreindre l'accès réseau au serveur ACC aux seuls systèmes et utilisateurs légitimes via firewall, si le correctif ne peut être appliqué immédiatement
- Appliquer également le patch pour CVE-2026-48448 (SQL injection, CVSS 8.6) inclus dans le même bulletin APSB26-114
- Informer le DPO de la vulnérabilité et du statut de patch : une compromission implique une obligation de notification CNIL dans les 72 heures
⚠️ Urgence
CVSS 10.0 — sévérité maximale. CVE-2026-48449 permet une exécution de code sans authentification sur Adobe Campaign Classic. Bien qu'Adobe n'ait pas encore confirmé d'exploitation active, une faille CVSS 10.0 sans prérequis d'authentification est historiquement exploitée dans les jours suivant la publication du bulletin. Appliquer le build 9398 sans délai. Les instances exposées sur Internet doivent être traitées en priorité absolue.
Comment savoir si je suis vulnérable ?
Dans Adobe Campaign Classic, accédez au menu Aide > A propos d'Adobe Campaign. Le numéro de build apparaît dans la fenêtre d'information. Toute version avec un numéro de build inférieur à 9398 est vulnérable à CVE-2026-48449. La correction est disponible uniquement pour ACC v7.4.3 build 9398. Si vous utilisez une version ACC v8 (architecture cloud-native), consultez séparément les bulletins de sécurité Adobe Campaign v8 : cette vulnérabilité est spécifique à la branche v7.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-35273 : Oracle PeopleSoft RCE 0-day ShinyHunters
CVE-2026-35273, RCE CVSS 9.8 dans Oracle PeopleSoft PeopleTools, a été exploitée en zero-day par ShinyHunters compromettant plus de 100 organisations dont 68 % d'universités. Correctif Oracle CPU July 2026 requis en urgence.
CVE-2026-18577 : N-able N-central bypass auth exploité KEV
CVE-2026-18577 affecte N-able N-central : exploitation active confirmée par la CISA KEV le 3 août 2026. Un attaquant non authentifié peut prendre le contrôle de la console RMM et déployer des tunnels Cloudflare persistants sur l'ensemble des endpoints managés.
CVE-2026-49164 : Active Directory Domain Services RCE critique
CVE-2026-49164 est un heap overflow non authentifie CVSS 8.1 classe Critique par Microsoft dans Active Directory Domain Services. Un controleur de domaine compromis expose toute l infrastructure Windows. Patch juillet 2026 urgent.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire