En bref

  • CVE-2026-48449 : faille d'autorisation incorrecte dans Adobe Campaign Classic v7, CVSS 10.0 (Critical), permettant l'exécution de code arbitraire sans authentification ni interaction utilisateur
  • Toutes les versions d'ACC v7 jusqu'au build 9397 inclus sont affectées, sur Windows et Linux
  • Action urgente : patcher vers ACC v7.4.3 build 9398, bulletin APSB26-114, publié le 29 juillet 2026

Les faits

Le 29 juillet 2026, Adobe a publié le bulletin de sécurité APSB26-114 corrigeant CVE-2026-48449, une vulnérabilité de sévérité maximale (CVSS 10.0) affectant Adobe Campaign Classic v7 (ACC). Cette faille, classée comme une "autorisation incorrecte" (CWE-285), permet à un attaquant non authentifié d'exécuter du code arbitraire sur le serveur hôte, sans qu'aucune interaction de la part d'un utilisateur légitime soit nécessaire. Avec un score CVSS de 10.0, CVE-2026-48449 représente le scénario d'exploitation le plus défavorable pour un environnement d'entreprise exposé.

Adobe Campaign Classic est la solution de marketing automation enterprise d'Adobe, utilisée par des grandes entreprises pour orchestrer des campagnes multicanal à grande échelle : emailing, SMS, push mobile. L'architecture ACC comprend un serveur applicatif central exposé sur le réseau interne ou, dans certaines configurations, directement accessible depuis Internet pour permettre les soumissions de formulaires web et les interactions API tierces. C'est précisément cette accessibilité réseau qui confère à CVE-2026-48449 son caractère critique.

La vulnérabilité réside dans le mécanisme de contrôle d'autorisation d'ACC. L'application expose des endpoints ou fonctionnalités dont la logique de vérification des droits est incorrectement implémentée : soit absente, soit contournable par des requêtes HTTP spécialement forgées. Un attaquant distant peut envoyer ces requêtes depuis n'importe quel point d'accès réseau atteignant le serveur ACC, sans avoir besoin de disposer d'identifiants valides. L'exploitation réussie conduit à l'exécution de code dans le contexte du processus ACC, qui dans de nombreuses configurations opère avec des privilèges élevés sur le système hôte.

Le bulletin APSB26-114 corrige également CVE-2026-48448 (CVSS 8.6), une injection SQL dans ACC v7 pouvant conduire à la lecture de fichiers arbitraires sur le système. Ces deux vulnérabilités forment un ensemble cohérent : l'injection SQL permet une exfiltration de données sensibles (credentials de base de données, clés API), tandis que le RCE sans authentification permet la compromission totale du serveur. La combinaison de ces deux CVE dans un scénario d'attaque chaîné est particulièrement préoccupante pour les organisations hébergeant des données marketing sensibles soumises au RGPD.

Les informations publiées par Tenable et The Hacker News confirment que CVE-2026-48449 a été découverte et signalée dans le cadre d'une recherche de sécurité coordonnée (responsible disclosure), permettant à Adobe de préparer et publier un correctif avant toute divulgation publique des détails techniques. Ce processus réduit le risque d'exploitation immédiate au moment de la publication, mais le délai entre la publication du bulletin et l'émergence de PoC est historiquement court pour les failles CVSS 10.0 : les chercheurs et acteurs malveillants analysent les différences entre les builds pour reconstituer le vecteur d'exploitation.

Adobe Campaign Classic v7 est déployé dans des configurations très variées. Les instances hébergées en interne peuvent être protégées par des contrôles d'accès réseau (firewalls, VPN), mais de nombreuses installations exposent des interfaces web ou des API à des partenaires et systèmes tiers via Internet. Des configurations "mid-sourcing" permettent à des serveurs ACC de recevoir des connexions depuis des serveurs externes, complexifiant la cartographie de l'exposition réseau. Les administrateurs doivent auditer précisément quelles interfaces de leur instance ACC sont joignables depuis l'extérieur du périmètre de sécurité.

Adobe indique dans son bulletin APSB26-114 qu'il n'a pas connaissance d'une exploitation active de CVE-2026-48449 dans la nature au moment de la publication. Cette information rassurante doit cependant être nuancée : pour une vulnérabilité CVSS 10.0 sans authentification requise, le délai entre la publication d'un bulletin et le développement de premiers exploits est généralement court. L'absence d'exploitation confirmée ne doit en aucun cas retarder l'application du correctif.

La résolution passe par la mise à jour vers ACC v7.4.3 build 9398, disponible depuis le 29 juillet 2026 pour Windows et Linux. Les instances hébergées via Adobe Managed Services peuvent bénéficier d'une mise à jour automatique, mais les déploiements on-premises doivent être mis à jour manuellement. Du point de vue réglementaire, CVE-2026-48449 a des implications directes au titre du RGPD : Adobe Campaign Classic traite par nature des données personnelles en grande quantité. Une compromission pourrait constituer une violation de données au sens de l'article 33, déclenchant une obligation de notification à la CNIL dans les 72 heures.

Impact et exposition

Adobe Campaign Classic est principalement utilisé par des grandes entreprises, des groupes de distribution, des institutions financières et des organisations du secteur media et retail. Le serveur ACC traite des listes de contacts pouvant contenir des millions de destinataires, avec des données personnelles couvertes par le RGPD. Une compromission via CVE-2026-48449 expose l'intégralité de la base de données marketing, incluant des données personnelles, des informations de segmentation comportementale et potentiellement des données financières si ACC est couplé à un CRM ou ERP.

CVE-2026-48449 présente le vecteur CVSS le plus dangereux : AV:N (réseau), AC:L (faible complexité), PR:N (aucun privilège requis), UI:N (aucune interaction utilisateur). Cette combinaison en fait une cible idéale pour des attaques automatisées à grande échelle. Des bots de scan peuvent identifier les instances ACC exposées en cherchant des signatures spécifiques du logiciel, puis tenter l'exploitation automatiquement sans sophistication particulière.

La corrélation entre CVE-2026-48449 (RCE) et CVE-2026-48448 (SQL injection) est particulièrement préoccupante dans un scénario d'attaque enchaîné. Un attaquant peut d'abord exploiter l'injection SQL pour exfiltrer des données de configuration sensibles avant d'utiliser le RCE pour s'établir durablement sur le serveur. Cette progression en deux étapes maximise l'impact et complique la remédiation : même si le serveur est patché, les credentials exfiltrés restent exploitables.

Recommandations immédiates

  • Mettre à jour Adobe Campaign Classic vers v7.4.3 build 9398 — bulletin APSB26-114 d'Adobe, publié le 29 juillet 2026 (Windows et Linux)
  • Vérifier le numéro de build actuel : Menu Adobe Campaign Classic > Aide > A propos ; toute version antérieure au build 9398 est vulnérable
  • Auditer les logs d'accès HTTP du serveur ACC pour des requêtes anormales sur des endpoints d'administration depuis des IP non autorisées, depuis le 29 juillet 2026
  • Restreindre l'accès réseau au serveur ACC aux seuls systèmes et utilisateurs légitimes via firewall, si le correctif ne peut être appliqué immédiatement
  • Appliquer également le patch pour CVE-2026-48448 (SQL injection, CVSS 8.6) inclus dans le même bulletin APSB26-114
  • Informer le DPO de la vulnérabilité et du statut de patch : une compromission implique une obligation de notification CNIL dans les 72 heures

⚠️ Urgence

CVSS 10.0 — sévérité maximale. CVE-2026-48449 permet une exécution de code sans authentification sur Adobe Campaign Classic. Bien qu'Adobe n'ait pas encore confirmé d'exploitation active, une faille CVSS 10.0 sans prérequis d'authentification est historiquement exploitée dans les jours suivant la publication du bulletin. Appliquer le build 9398 sans délai. Les instances exposées sur Internet doivent être traitées en priorité absolue.

Comment savoir si je suis vulnérable ?

Dans Adobe Campaign Classic, accédez au menu Aide > A propos d'Adobe Campaign. Le numéro de build apparaît dans la fenêtre d'information. Toute version avec un numéro de build inférieur à 9398 est vulnérable à CVE-2026-48449. La correction est disponible uniquement pour ACC v7.4.3 build 9398. Si vous utilisez une version ACC v8 (architecture cloud-native), consultez séparément les bulletins de sécurité Adobe Campaign v8 : cette vulnérabilité est spécifique à la branche v7.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.

Demander un audit