Adobe phát hành bản vá khẩn cấp cho lỗ hổng nghiêm trọng CVSS 10.0 trong Campaign Classic
Adobe vừa công bố các bản cập nhật bảo mật để khắc phục lỗ hổng nghiêm trọng có điểm CVSS tối đa 10.0 trong nền tảng Campaign Classic, cho phép kẻ tấn công thực thi mã từ xa mà không cần tương tác...
- Giọng nữ Bắc
Adobe vừa chính thức phát hành các bản cập nhật bảo mật nhằm xử lý một lỗ hổng nghiêm trọng trong nền tảng tự động hóa tiếp thị doanh nghiệp Adobe Campaign Classic (ACC). Lỗ hổng này được đánh giá ở mức nguy hiểm cao nhất với điểm CVSS 10.0.
Chi tiết về lỗ hổng CVE-2026-48449
Lỗ hổng được định danh là CVE-2026-48449, xuất phát từ vấn đề ủy quyền không chính xác (incorrect authorization). Điểm đáng lo ngại là kẻ tấn công có thể khai thác lỗ hổng này để thực thi mã tùy ý (arbitrary code execution) trong ngữ cảnh của người dùng hiện tại mà không cần bất kỳ sự tương tác nào từ phía nạn nhân.
Bên cạnh đó, Adobe cũng đã khắc phục một lỗ hổng khác là CVE-2026-48448 (điểm CVSS 8.6). Đây là lỗi SQL injection có thể bị lợi dụng để đọc các tệp tin tùy ý trên hệ thống.
Hiện tại, Adobe xác nhận chưa có bằng chứng cho thấy các lỗ hổng này đang bị khai thác trong thực tế. Các bản vá đã được tích hợp trong phiên bản ACC v7: 7.4.3 build 9398 dành cho cả Windows và Linux.
Cảnh báo cho Adobe Bridge
Ngoài Campaign Classic, Adobe cũng đã tung ra các bản cập nhật cho Adobe Bridge nhằm xử lý 8 lỗ hổng bảo mật khác nhau. Các lỗi này bao gồm các vấn đề về leo thang đặc quyền (privilege escalation) và thực thi mã tùy ý, với các dạng lỗi phổ biến như: untrusted search path, path traversal, và out-of-bounds write.
Các mã định danh CVE liên quan đến Adobe Bridge bao gồm: CVE-2026-48395, CVE-2026-48396, CVE-2026-48390, CVE-2026-48391, CVE-2026-48374, CVE-2026-48392, CVE-2026-48393 và CVE-2026-48394.
Các quản trị viên hệ thống và người dùng các nền tảng trên được khuyến cáo nên cập nhật lên phiên bản mới nhất ngay lập tức để đảm bảo an toàn cho hạ tầng và dữ liệu doanh nghiệp.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.