Adobe曝出CVSS 10.0满分漏洞,企业营销平台面临"零点击"远程控制风险

来源: 昊群整理 作者: 昊群 发布时间: 2026-08-03 17:07:49 浏览次数: 6

8月1日,Adobe紧急发布安全更新,修复其企业级营销自动化平台Campaign Classic中一个CVSS评分达10.0(满分)的"核弹级"漏洞,编号CVE-2026-48449。该漏洞属于错误授权缺陷,攻击者无需任何用户交互即可在目标服务器上远程执行任意代码,可能导致系统完全沦陷、客户数据外泄乃至勒索软件部署。同期还修复了一个CVSS 8.6的SQL注入漏洞。Adobe建议所有本地及混合部署客户立即升级至7.4.3 build 9398版本。这一案例再次凸显企业级软件及时打补丁与暴露面管控的重要性。

8月1日,Adobe发布紧急安全公告,修复其企业级营销自动化平台Campaign Classic(ACC)中一个被评为"满分"的高危漏洞,引发安全行业高度关注。该漏洞编号为CVE-2026-48449,CVSS评分达到最高等级的10.0,被安全研究者称为"核弹级"缺陷。

 

该漏洞的本质是"错误授权"(Incorrect Authorization)。攻击者只需向暴露在网络上的ACC服务器发送一个精心构造的请求,无需任何身份认证、也无需任何用户交互(Zero-click),即可在目标系统上执行任意代码。这意味着攻击可以在后台静默完成,门槛极低而破坏力极大。一旦得手,攻击者能够上传并运行恶意程序、窃取凭据、建立持久化访问,甚至可以借此服务器作为跳板向企业内部网络横向移动,或进一步部署勒索软件。

 

与CVE-2026-48449一同披露的,还有一个CVSS 8.6的高危SQL注入漏洞CVE-2026-48448,可被利用进行任意文件读取,进一步暴露系统配置与敏感数据。此外,Adobe同期还为Adobe Bridge修复了8个关键漏洞,涉及权限提升与任意代码执行。

 

从影响范围看,受影响的为Adobe Campaign Classic v7、7.4.3 build 9397及更早版本(Windows与Linux平台),涵盖大量处理客户数据、营销活动的本地及混合部署企业。Adobe在公告中表示,目前尚未发现上述漏洞在野被利用的迹象,但公开的CVSS 10.0漏洞通常会迅速吸引攻击者关注,功能性利用代码的出现只是时间问题,因此快速打补丁至关重要。官方已发布7.4.3 build 9398修复版本,其完全托管实例已自动完成修复。

 

防御层面,安全专家建议采取以下措施:①立即将本地及混合部署的ACC升级至7.4.3 build 9398;②确保ACC管理接口不直接暴露于公网,通过VPN或受限IP白名单访问;③加强针对ACC服务器的日志审计与异常出站连接监控;④将ACC服务器纳入常态化漏洞扫描与补丁管理流程。

 

【与昊群业务关联】

CVE-2026-48449这类"零点击"满分漏洞再次警示:企业级应用一旦暴露在外且补丁滞后,风险将被无限放大。昊群可为华南地区的政企客户提供专业的漏洞预警、补丁管理与安全加固服务,涵盖服务器资产梳理、暴露面收敛、定期漏洞扫描与合规性检查,帮助客户在攻击者利用窗口开启前完成修复。对于已部署营销平台、CRM、ERP等关键业务系统的企业,建议尽快开展一次安全体检。有需求欢迎联系昊群,由专业团队协助排查隐患、筑牢防线。

 

信息来源:The Hacker News、安全圈、ZeroDay等公开安全资讯(2026年8月)