Adobe Campaign Classic: ثغرة CVSS 10.0 تتيح تنفيذ التعليمات البرمجية دون تفاعل

أدوبي تعالج ثغرة حرجة (CVSS 10.0) في Campaign Classic تتيح تنفيذ التعليمات البرمجية عن بعد. التحديثات ضرورية لمعالجة مخاطر أمنية واسعة النطاق في منتجات الشركة.
مقدمة تحليلية
أصدرت أدوبي تحديثات أمنية بتاريخ 1 أغسطس 2026، لمعالجة ثغرة قصوى الخطورة في Adobe Campaign Classic (ACC)، منصتها لأتمتة التسويق الموجهة للمؤسسات. تحمل الثغرة، التي تم تتبعها بالرمز CVE-2026-48449، درجة خطورة 10.0 وفقاً لنظام تقييم CVSS، وتسمح بتنفيذ تعليمات برمجية عشوائية دون الحاجة إلى أي تفاعل من المستخدم. تعتبر هذه الثغرة حالة من "التفويض غير الصحيح"، مما يمكن المهاجمين من تشغيل التعليمات البرمجية في سياق المستخدم الحالي. وبالتزامن، عالجت أدوبي ثغرة أخرى عالية الخطورة (CVE-2026-48448) بدرجة 8.6 في CVSS، ناتجة عن حقن SQL، يمكن أن تؤدي إلى قراءة ملفات عشوائية من النظام.
هذه التحديثات أساسية لمنع اختراقات محتملة تستهدف بيانات العملاء وأنظمة التشغيل، مما يؤثر على بيئات Windows و Linux التي تستخدم منصة ACC.
التحليل التقني
تتمثل الثغرة الأساسية في Adobe Campaign Classic (ACC) والمعالجة بالتحديثات الأخيرة، وهي CVE-2026-48449، في كونها ثغرة "تفويض غير صحيح" بدرجة CVSS 10.0. تعني هذه الدرجة القصوى أن الثغرة يمكن استغلالها بسهولة عالية، وبدون الحاجة إلى تفاعل المستخدم، مما يتيح للمهاجم تنفيذ تعليمات برمجية عشوائية على النظام الهدف في سياق المستخدم الحالي. هذا السيناريو يسمح بالسيطرة الكاملة على الخادم المستهدف أو الوصول إلى البيانات الحساسة المرتبطة بحساب المستخدم المخترق ضمن بيئة ACC. تم إصلاح هذه الثغرة، بالإضافة إلى CVE-2026-48448، في الإصدار ACC v7: 7.4.3 build 9398 لكل من أنظمة التشغيل Windows و Linux.
ثغرات Adobe Bridge الإضافية
بشكل منفصل، أصدرت أدوبي تحديثات لمعالجة ثماني ثغرات مصنفة على أنها حرجة في Adobe Bridge. هذه الثغرات يمكن أن تؤدي إلى تصعيد الامتيازات وتنفيذ تعليمات برمجية عشوائية. تفاصيل هذه الثغرات تشمل:
- CVE-2026-48395 (CVSS 8.6): ثغرة مسار بحث غير موثوق به تؤدي إلى تنفيذ تعليمات برمجية عشوائية.
- CVE-2026-48396 (CVSS 8.6): ثغرة تفويض غير صحيح تؤدي إلى تنفيذ تعليمات برمجية عشوائية.
- CVE-2026-48390 (CVSS 8.6): ثغرة تفويض غير صحيح تؤدي إلى تصعيد الامتيازات.
- CVE-2026-48391 (CVSS 8.2): ثغرة مسار بحث غير موثوق به تؤدي إلى تنفيذ تعليمات برمجية عشوائية.
- CVE-2026-48374 (CVSS 7.8): ثغرة تجاوز المسار تؤدي إلى تنفيذ تعليمات برمجية عشوائية.
- CVE-2026-48392 (CVSS 7.8): ثغرة كتابة خارج الحدود تؤدي إلى تنفيذ تعليمات برمجية عشوائية.
- CVE-2026-48393 (CVSS 7.8): ثغرة كتابة خارج الحدود تؤدي إلى تنفيذ تعليمات برمجية عشوائية.
- CVE-2026-48394 (CVSS 7.8): ثغرة كتابة خارج الحدود تؤدي إلى تنفيذ تعليمات برمجية عشوائية.
يعود الفضل في اكتشاف وإبلاغ بعض هذه الثغرات، وتحديداً CVE-2026-48390، CVE-2026-48391، CVE-2026-48395، CVE-2026-48396، و CVE-2026-48374، إلى الباحث الأمني Kieran ("kaiksi"). فيما يعود الفضل في اكتشاف CVE-2026-48392، CVE-2026-48393، و CVE-2026-48394 إلى الباحث "yjdfy". تؤكد أدوبي أنها لم تكن على علم باستغلال أي من هذه الثغرات في البرية حتى تاريخ الإعلان، وهو ما لا يقلل من خطورة الحاجة لتطبيق التحديثات فوراً لحماية الأنظمة.
السياق وتأثير السوق
تضع هذه الثغرات أدوبي في موقف يتطلب استجابة سريعة وشفافية، خاصة مع منتج مثل Campaign Classic، الذي يعد جزءًا أساسيًا من البنية التحتية التسويقية للمؤسسات الكبرى. إن ثغرة CVSS 10.0 في منصة أتمتة تسويقية ليست مجرد عيب أمني؛ إنها نقطة فشل حرجة يمكن أن تعرض بيانات العملاء، استراتيجيات التسويق، وحتى الشبكات الداخلية للشركات لاختراقات واسعة النطاق. على سبيل المثال، في حين أن منصات منافسة مثل Salesforce Marketing Cloud أو Oracle Eloqua تواجه تحديات أمنية خاصة بها، فإن ثغرة تسمح بتنفيذ تعليمات برمجية عشوائية دون تفاعل المستخدم، تضع Adobe Campaign Classic تحت ضغط فحص أمني مكثف يتجاوز مجرد الثغرات الروتينية. قبل هذه التحديثات، كانت المؤسسات التي تعتمد على الإصدارات المتأثرة من ACC عرضة بشكل مباشر لتهديدات عالية المستوى، مما يفرض تكاليف محتملة على الشركات المتأخرة في التحديث بسبب الحاجة لإجراء تحقيقات أمنية ومعالجة أي اختراقات.
لم تكشف أدوبي عن أي معلومات تفصيلية حول كيفية اكتشاف هذه الثغرات أو المدة التي ظلت فيها قائمة قبل الإصلاح، مما يترك مجالاً للتساؤلات حول دورة حياة الأمن في تطوير المنتج. تأثير السوق الفوري هو ضرورة قصوى للمؤسسات لتطبيق التصحيحات، مما يؤثر على جداول الصيانة وتخصيص الموارد في أقسام تكنولوجيا المعلومات والأمن السيبراني.
رؤية Glitch4Techs
إن استجابة أدوبي الفنية المتمثلة بإصدار تحديثات عاجلة أمر ضروري، لكنها لا تخفي حقيقة أن منتجاتها المؤسسية لا تزال عرضة لثغرات أمنية ذات خطورة قصوى. الثغرة CVE-2026-48449، بدرجة CVSS 10.0، في Adobe Campaign Classic ليست مجرد زلة برمجية؛ إنها إخفاق هيكلي في ضوابط الأمان الأساسية لمنصة مصممة للتعامل مع بيانات حساسة للغاية على مستوى الشركات. إن القدرة على تنفيذ تعليمات برمجية عشوائية دون تفاعل المستخدم تعني أن المهاجم يحتاج فقط إلى اكتشاف نقطة ضعف في البروتوكول أو الإعداد للتحكم الكامل، وليس لانتظار خطأ بشري. الادعاء بأن أدوبي ليست "على علم باستغلال أي من الثغرات في البرية" لا يمثل ضمانة أمنية، بل مؤشراً على أنها قد لا تكون بالضرورة على دراية بكل عمليات الاستغلال الصامتة.
الخطر الحقيقي يكمن في وجود هذه القدرة التدميرية الكامنة في برنامج أساسي للشركات. الاعتماد على هذا البرنامج دون تطبيق فوري للإصلاحات الجديدة هو دعوة مفتوحة للتهديدات، ويجب على أي مؤسسة تستخدم ACC v7: 7.4.3 build 9398 وما قبله أن تعيد تقييم بروتوكولاتها الأمنية فوراً. هذا ليس تحديثاً وقائياً، بل تصحيح لثغرة كانت لتؤدي إلى كارثة محققة.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



