Adobe は 7 月 29 日、マーケティングオートメーション製品 Campaign Classic (ACC) v7.4.3 build 9397 以前を対象とする緊急速報 APSB26-114 を公開し、CVSS 10.0 の認証不備 CVE-2026-48449 と CVSS 8.6 の SQL インジェクション CVE-2026-48448 の 2 件を修正しました。初報は 7 月 29 日ですが、CVSS 10.0 という深刻度の高さから The Hacker News など複数媒体が 8 月 1 日に相次いで解説記事を出し、注意喚起が広がっています。
主なポイント
- CVE-2026-48449 は「Incorrect Authorization」(CWE-863) に分類される認証迂回で、認証もユーザー操作も不要で現行ユーザー権限での任意コード実行に至る
- 影響を受けるのは Campaign Classic v7.4.3 build 9397 以前 (Windows / Linux 両プラットフォーム)。修正版は 7.4.3 build 9398
- 併せて修正された CVE-2026-48448 は SQL インジェクション経由で任意ファイル読み取りが可能となる派生系
- Adobe の Priority Rating は最上位の 1、in-the-wild 悪用は現時点で確認されていないが、CVSS 10.0 の攻撃前提性から即時パッチが推奨される
- Adobe ホスト版は Adobe 側で既に修正適用済み、オンプレミスは各利用者の対応が必要
出典: Adobe Campaign Classic CVSS 10.0 Flaw Could Run Code Without User Interaction