8月1日,Adobe发布紧急安全公告,修复其企业级营销自动化平台Campaign Classic(ACC)中一个被评为"满分"的高危漏洞,引发安全行业高度关注。该漏洞编号为CVE-2026-48449,CVSS评分达到最高等级的10.0,被安全研究者称为"核弹级"缺陷。
该漏洞的本质是"错误授权"(Incorrect Authorization)。攻击者只需向暴露在网络上的ACC服务器发送一个精心构造的请求,无需任何身份认证、也无需任何用户交互(Zero-click),即可在目标系统上执行任意代码。这意味着攻击可以在后台静默完成,门槛极低而破坏力极大。一旦得手,攻击者能够上传并运行恶意程序、窃取凭据、建立持久化访问,甚至可以借此服务器作为跳板向企业内部网络横向移动,或进一步部署勒索软件。
与CVE-2026-48449一同披露的,还有一个CVSS 8.6的高危SQL注入漏洞CVE-2026-48448,可被利用进行任意文件读取,进一步暴露系统配置与敏感数据。此外,Adobe同期还为Adobe Bridge修复了8个关键漏洞,涉及权限提升与任意代码执行。
从影响范围看,受影响的为Adobe Campaign Classic v7、7.4.3 build 9397及更早版本(Windows与Linux平台),涵盖大量处理客户数据、营销活动的本地及混合部署企业。Adobe在公告中表示,目前尚未发现上述漏洞在野被利用的迹象,但公开的CVSS 10.0漏洞通常会迅速吸引攻击者关注,功能性利用代码的出现只是时间问题,因此快速打补丁至关重要。官方已发布7.4.3 build 9398修复版本,其完全托管实例已自动完成修复。
防御层面,安全专家建议采取以下措施:①立即将本地及混合部署的ACC升级至7.4.3 build 9398;②确保ACC管理接口不直接暴露于公网,通过VPN或受限IP白名单访问;③加强针对ACC服务器的日志审计与异常出站连接监控;④将ACC服务器纳入常态化漏洞扫描与补丁管理流程。
【与昊群业务关联】
CVE-2026-48449这类"零点击"满分漏洞再次警示:企业级应用一旦暴露在外且补丁滞后,风险将被无限放大。昊群可为华南地区的政企客户提供专业的漏洞预警、补丁管理与安全加固服务,涵盖服务器资产梳理、暴露面收敛、定期漏洞扫描与合规性检查,帮助客户在攻击者利用窗口开启前完成修复。对于已部署营销平台、CRM、ERP等关键业务系统的企业,建议尽快开展一次安全体检。有需求欢迎联系昊群,由专业团队协助排查隐患、筑牢防线。
信息来源:The Hacker News、安全圈、ZeroDay等公开安全资讯(2026年8月)


