Adobe Campaign Classic มีช่องโหว่ CVE‑2026‑48449 ระดับ CVSS 10.0 ต้องอัปเดตทันที

ที่มาภาพ: The Hacker News

Security-อ่าน 4 นาทีThe Hacker News

Adobe Campaign Classic มีช่องโหว่ CVE‑2026‑48449 ระดับ CVSS 10.0 ต้องอัปเดตทันที

⚡ สรุป 30 วิ

Adobe Campaign Classic พบช่องโหว่ระดับสูง (CVSS 10.0) ที่อาจทำให้ผู้โจมตีรันโค้ดโดยไม่ต้องมีส่วนร่วมของผู้ใช้ Adobe…

Adobe Campaign Classic เผชิญช่องโหว่ความปลอดภัยระดับสูงสุดที่อาจทำให้ผู้ไม่ประสงค์ดีเรียกใช้โค้ดได้โดยไม่มีการมีส่วนร่วมของผู้ใช้ — Adobe ได้ออกแพตช์ฉับพลันเพื่อแก้ไขจุดบกพร่องนี้ตามรายงานของบริษัท

Overview

**Adobe Campaign Classic (ACC) เป็นแพลตฟอร์มอัตโนมัติด้านการตลาดระดับองค์กรที่ใช้กันอย่างแพร่หลายทั่วโลก ระบบนี้ช่วยให้ธุรกิจสามารถวางแผน จัดการ และส่งเสริมแคมเปญผ่านช่องทางต่าง ๆ ได้จากศูนย์กลางเดียว ตามข้อมูลของ Adobe แพตช์ล่าสุดมีจุดประสงค์เพื่อปิดช่องโหว่ที่อาจทำให้ผู้โจมตีสามารถรันโค้ดได้โดยตรงบนเซิร์ฟเวอร์ของ ACC

Vulnerability Details

ช่องโหว่ได้รับการบันทึกเป็น CVE‑2026‑48449 โดยมีคะแนนความรุนแรง 10.0 ตามมาตรฐาน CVSS ซึ่งถือว่าเป็นระดับสูงสุด รายละเอียดที่เปิดเผยระบุว่าปัญหาเกิดจาก “incorrect authorization” ทำให้ผู้โจมตีสามารถหลีกเลี่ยงการตรวจสอบสิทธิ์และส่งคำสั่งประมวลผลไปยังระบบได้โดยไม่ต้องทำการโต้ตอบใด ๆ กับผู้ใช้ปลายทาง

Patch Release

Adobe ได้เผยแพร่อัปเดตความปลอดภัยสำหรับ ACC ที่ครอบคลุมทุกเวอร์ชันที่อยู่ในระยะสนับสนุน การอัปเดตนี้รวมถึง:

  • แก้ไขการตรวจสอบสิทธิ์ที่ผิดพลาดเพื่อป้องกันการเรียกใช้โค้ดโดยไม่ได้รับอนุญาต
  • ปรับปรุงกลไกการจัดการเซสชันและการตรวจสอบ token เพื่อยกระดับความมั่นคงของระบบ

บริษัทแนะนำให้ลูกค้าใช้งานแพตช์ทันที และดำเนินการตรวจสอบว่าระบบได้อัปเดตเป็นเวอร์ชันล่าสุดแล้วหรือยัง

Potential Impact

หากช่องโหว่ดังกล่าวถูกใช้ประโยชน์ ผู้โจมตีอาจทำให้ระบบ ACC รันสคริปต์ที่เป็นอันตราย ส่งผลให้ข้อมูลลูกค้าและข้อมูลทางการตลาดสำคัญถูกขโมย หรือแม้กระทั่งเปลี่ยนแปลงแคมเปญโดยไม่ได้รับอนุญาต นอกจากนี้ การรันโค้ดแบบไม่มีผู้ใช้มีส่วนร่วมยังทำให้การตรวจจับการโจมตียากขึ้น ส่งผลต่อความเชื่อมั่นขององค์กรที่พึ่งพา ACC ในกระบวนการตลาดอัตโนมัติ

Industry Reaction & Analysis

นักวิเคราะห์ด้านความปลอดภัยหลายคนได้ชี้ว่า การมีช่องโหว่ระดับ CVSS 10.0 บนผลิตภัณฑ์สำคัญเช่น ACC แสดงให้เห็นถึงความเสี่ยงที่องค์กรต้องเผชิญเมื่อติดตั้งระบบซอฟต์แวร์ของบุคคลที่สามโดยไม่ได้ทำการตรวจสอบอย่างต่อเนื่อง รายงานจากบริษัทวิจัยอิสระยังบ่งชี้ว่าการโจมตีประเภท “remote code execution” มักเป็นจุดเริ่มต้นของแคมเปญ ransomware หรือการขโมยข้อมูลในระดับใหญ่

Recommendations

แม้ Adobe จะได้ปล่อยแพตช์แล้ว ผู้ดูแลระบบควรดำเนินการต่อไปนี้เพื่อเสริมความปลอดภัย: ตรวจสอบบันทึก (log) ของ ACC อย่างสม่ำเสมอเพื่อตรวจหาเหตุการณ์ผิดปกติ ตั้งค่าแจ้งเตือนเมื่อมีการเปลี่ยนแปลงสิทธิ์ผู้ใช้หรือ token ใหม่ และกำหนดแนวทางการจัดการแพตช์อย่างเป็นระบบเพื่อให้ทุกส่วนของโครงสร้างพื้นฐานไอทีได้รับการอัปเดตโดยไม่มีช่องโหว่ค้างอยู่

Summary

Adobe Campaign Classic พบช่องโหว่ระดับ CVSS 10.0 ที่อาจทำให้ผู้โจมตีรันโค้ดได้โดยไม่ต้องมีปฏิสัมพันธ์กับผู้ใช้ Adobe ได้ออกแพตช์เพื่อแก้ไขและแนะนำให้ทุกองค์กรอัปเดตทันทีเพื่อลดความเสี่ยงต่อการโจมตีและข้อมูลสำคัญ.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Adobe Campaign Classic CVSS 10.0 Flaw Could Run Code Without User Interaction
ผู้เขียน
info@thehackernews.com (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
1 สิงหาคม 2569 เวลา 14:12

Related

บทความที่เกี่ยวข้อง

ช่องโหว่ GitLab 18.11.3 ให้ผู้ใช้ที่ตรวจสอบตัวตนรันคำสั่งในฐานะ gitSecurity
27 กรกฎาคม 2569 เวลา 15:30

ช่องโหว่ GitLab 18.11.3 ให้ผู้ใช้ที่ตรวจสอบตัวตนรันคำสั่งในฐานะ git

พบช่องโหว่ Remote Code Execution ใน GitLab เวอร์ชัน 18.11.3 ที่อนุญาตให้ผู้ใช้ที่ผ่านการตรวจสอบสิทธิ์สามารถเรียกใช้คำสั่งระบบได้โดยไม่ต้องเป็นแอดมิน…

The Hacker News6 นาที
ช่องโหว่วิกฤต Splunk Enterprise ให้รันโค้ดโดยไม่มีการยืนย…Security
15 มิถุนายน 2569 เวลา 20:00

ช่องโหว่วิกฤต Splunk Enterprise ให้รันโค้ดโดยไม่มีการยืนย…

Splunk ปล่อยแพตช์แก้ช่องโหว่ CVE‑2026‑20253 ที่ให้ผู้ไม่ประสงค์ดีรันโค้ดโดยไม่ต้องยืนยันตัวตนและได้คะแนนความรุนแรง 9.8 ผู้ดูแลระบบควรอัปเดตเป็นเวอร์ชัน 10.2.4…

The Hacker News5 นาที
ช่องโหว่ระดับสูงของ LiteLLM (CVE‑2026‑42271) ถูกใช้ในโลกจ…Security
11 มิถุนายน 2569 เวลา 13:00

ช่องโหว่ระดับสูงของ LiteLLM (CVE‑2026‑42271) ถูกใช้ในโลกจ…

LiteLLM ของ BerriAI มีช่องโหว่ CVE‑2026‑42271 ที่ให้ผู้ใช้ที่ยืนยันตัวตนสามารถรันคำสั่งบนเซิร์ฟเวอร์ได้ และมีหลักฐานการโจมตีในโลกจริงตามรายงานของ CISA.…

The Hacker News8 นาที
ช่องโหว่ Windows Netlogon ระดับ Critical ถูกโจมตีแล้วในอง…Security
3 มิถุนายน 2569 เวลา 19:30

ช่องโหว่ Windows Netlogon ระดับ Critical ถูกโจมตีแล้วในอง…

CCB รายงานว่าช่องโหว่ Windows Netlogon RCE ระดับ Critical ถูกใช้โจมตีองค์กรตั้งแต่ต้นปี 2024 ทำให้ผู้โจมตีได้สิทธิ์ Domain Administrator…

BleepingComputer7 นาที
คัดลอกลิงก์แล้ว!