Adobe Campaign の深刻な脆弱性 CVE-2026-48449/48448 が FIX:RCE と SQLi の恐れ

Critical Adobe Campaign Flaw Lets Attackers Execute Arbitrary Code

2026/07/31 gbhackers — Adobe が公表したのは、Adobe Campaign Classic の高深刻度の脆弱性 CVE-2026-48449/CVE-2026-48448 に対処する、重要なセキュリティ・アップデートのリリースである。これらの脆弱性を悪用する攻撃者は、任意のコードを実行し、ファイル・システムを不正に読み取ることで、機密性の高いデータにアクセスする可能性がある。このアドバイザリ APSB26-114 は 2026年7月29日に公開され、パッチ適用の緊急性が最も高いレベルである優先度評価 1 を示している。

Adobe Campaign の重大な欠陥

これらの脆弱性が影響を及ぼす範囲は、Windows/Linux プラットフォーム上の Adobe Campaign Classic v7.4.3 build 9397 以下である。特に、完全なオンプレミス・デプロイメントとハイブリッド環境の、オンプレミス・コンポーネントへの影響が顕著である。

すでに Adobe は、自社のホステッド・インスタンスでの修復を確認しているため、クラウド管理の顧客における露出は低減されている。

最も重大な脆弱性は CVE-2026-48449 として追跡されている、CVSS スコア 10.0 の不適切な認可の欠陥 (CWE-863) である。この欠陥を突く未認証の攻撃者は、ユーザー操作を必要とせずに、リモートから任意のコード実行を可能にするため、公開環境では特に危険である。

この脆弱性は、CVSS ベクター CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H と評価されている。それが示すのは、ネットワーク経由の悪用および低い攻撃複雑性と、機密性/完全性/可用性への影響である。

悪用に成功した攻撃者は、システム全体に対する侵害が可能となり、マルウェアの展開/永続性の確立/エンタープライズ・ネットワーク内での横展開などを引き起こす恐れがある。

2 件目の深刻な脆弱性 CVE-2026-48448 は、SQL コマンドにおける特殊要素の不適切な無害化 (CWE-89) に関係する SQL Injection の欠陥である。この脆弱性の CVSS スコアは 8.6 であり、攻撃者による任意のファイル・システム読み取りの恐れがある。

この問題のベクターは CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N である。具体的には、認証なしのリモート悪用により、機密性の高いコンフィグ・ファイル/認証情報/内部データ構造などが露出する可能性がある。

この脆弱性は、システムの完全性/可用性に影響するものではないが、顧客データとマーケティング自動化ワークフローを扱う環境では、機密性に関する深刻なリスクが生じる。

現時点において Adobe は、実環境におけるアクティブな悪用は認識していないと述べている。しかし、これらの脆弱性の重大な性質と、利用可能な詳細なアドバイザリ情報を踏まえると、急速に武器化される可能性が高い。

脅威アクターたちがエンタープライズ・キャンペーンで頻繁に標的化するのは、内部業務ロジックと統合される顧客データベース/メールインフラなどの管理システムである。

すでに Adobe は、更新版である Adobe Campaign Classic v7.4.3 build 9398 をリリースし、直ちにパッチを適用することを強く推奨している。

オンプレミス・デプロイメントを運用している組織にとって必要なことは、インスタンスのアップグレードを優先し、不審なアクティビティの有無についてシステム・アクセス・ログを徹底的に確認することである。

追加の防御策としては、Campaign サーバへの外部アクセスの制限/ネットワーク・セグメンテーションの実装/悪用の試行を検出する Web Application Firewall (WAF) ルールの適用などが挙げられる。

セキュリティ・チームに求められるのは、異常な SQL クエリ/不正なファイル・アクセス・パターン/Campaign サーバ内での予期しないプロセスの実行などの指標の監視である。

攻撃において権限が不要な状況と、高い CVSS スコアとを踏まえると、これらの脆弱性は、エンタープライズ環境への初期アクセスを狙う攻撃者にとって高価値の標的となる。