30秒で判断
- 対応すべき人: Adobe Campaign Classic(ACC)を運用しているすべての組織
- 対応不要な人: ACC を利用していない場合、Adobe のブルティン APSB26-134 対象外バージョンを確認済みの場合
- 確認方法: 稼働中の ACC のバージョンと Adobe セキュリティ情報 APSB26-134 の対象を照合する
概要
Adobe Campaign Classic に、サーバサイドリクエストフォージェリ(SSRF)を起点とした任意コード実行の脆弱性が報告されました。攻撃者はこの脆弱性を悪用することで、現在のユーザーのコンテキストで任意のコードを実行できる可能性があります。悪用にユーザー操作は不要(UI:N相当)で、影響範囲は当該コンポーネントを越えて波及します(Scope: Changed)。CVSSスコアは最大値の10.0で、極めて深刻な脆弱性です。
CVSSベクトル
| 項目 | 評価 |
|---|---|
| CVSS スコア | 10.0(Critical) |
| 攻撃元区分 (AV) | ネットワーク |
| 攻撃条件の複雑さ (AC) | 低 |
| 必要な権限 (PR) | なし |
| ユーザー関与 (UI) | 不要 |
| スコープ (S) | 変更あり |
| CWE | CWE-918(SSRF) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| Campaign Classic (ACC) | Adobe | APSB26-134 対象バージョン |
同ブルティンでは、OSコマンドインジェクションによる同等の任意コード実行(CVE-2026-76195 / CVE-2026-76197、いずれもCVSS 10.0)も同時に修正されています。
修正バージョンと回避策
Adobe のセキュリティ情報 APSB26-134 に従い、修正版へ速やかにアップデートしてください。アップデートまでの間は、当該サーバのネットワーク露出範囲を最小化し、不要な外部到達性を遮断することを推奨します。
関連リンク
データソース: NVD (NIST), Adobe PSIRT AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
