طرحت شركة Adobe تحديثاً أمنياً عاجلاً لمنصتها Campaign Classic المخصصة لأتمتة الحملات التسويقية المؤسسية، وذلك إثر اكتشاف ثغرة أمنية بالغة الخطورة (CVE-2026-48449 بتقييم CVSS عند 10.0).
تكمن الثغرة في خلل يصنف ضمن فئة التصريح غير الصحيح (CWE-863)، يتيح لأي مهاجم عن بعد إرسال طلبات HTTP مصاغة خصيصاً إلى الخادم المستهدف. ويؤدي ذلك إلى تجاوز آليات التحقق من الصلاحيات وتنفيذ أوامر برمجية تعسفية ضمن سياق المستخدم الحالي، دون اشتراط أي تفاعل من الضحية أو وجود مصادقة مسبقة.
وترافق هذا التهديد مع معالجة التحديث لثغرة ثانية عالية الخطورة (CVE-2026-48448 بتقييم CVSS عند 8.6)، تندرج هذه الثغرة تحت فئة حقن قواعد البيانات (SQL Injection)، وتسمح بقراءة ملفات النظام عشوائياً، واستخراج بيانات التكوين وبيانات الاعتماد كخطوة تمهيدية لشن هجمات أوسع.
وتعد هذه الواقعة ثاني ثغرة تبلغ درجتها القصوى 10.0 وتستهدف المنتج ذاته خلال شهر واحد. ففي 30 يونيو الماضي، أصدرت Adobe النشرة الأمنية APSB26-69 لسد ثغرة مشابهة في آلية التصريح، حملت المعرف CVE-2026-48286، وكانت تتيح أيضاً تنفيذ التعليمات البرمجية عن بُعد دون مصادقة. ويثير هذا التكرار السريع لثغرات حرجة في الآلية نفسها مخاوف تقنية من وجود فئة كاملة من العلل البرمجية الخفية التي قد تكون عرضة لاكتشاف ممنهج من قبل الباحثين أو المجموعات الخبيثة.
وينحصر تأثير هاتين الثغرتين في إصدارات النشر المحلي (On-Premise) لمنصة Campaign Classic، بالإضافة إلى مكونات النشر المحلي ضمن البيئات الهجينة. وتشمل النسخ المتأثرة الإصدار ACC v7 حتى البناء 9397 العاملة على أنظمة Windows وLinux. وقد عولجت المشكلة برمجياً في البناء 9398 الذي تضمنته النشرة الأمنية APSB26-114، والذي صنفته Adobe ضمن أولوية التحديث من الفئة الأولى. وفي المقابل، أُخطِر المستخدمون الذين تعتمد منصاتهم على الاستضافة السحابية من Adobe مسبقاً، وتم تأمين أنظمتهم دون الحاجة لأي تدخل من طرفهم.
وتبرز خطورة هذا الاختراق من طبيعة عمل منصة Campaign Classic، والتي تدير قواعد بيانات عملاقة تحتوي على سجلات الشراء، وبيانات الهوية، ومعلومات التواصل. وقد يؤدي استغلال الثغرات إلى تسريب شامل لبيانات العملاء، أو إطلاق حملات تصيد جماعية مستفيدة من القنوات التسويقية الرسمية للجهة الضحية. كما يتيح الاستغلال تثبيت برمجيات خبيثة مستوطنة، وتحويل الخادم إلى نقطة ارتكاز للتحرك الأفقي نحو أنظمة داخلية أشد حساسية. وتزداد الخطورة عند دمج ثغرة حقن SQL مع ثغرة تنفيذ التعليمات البرمجية، حيث تتشكل سلسلة هجومية كاملة تبدأ بسرقة ملفات الإعدادات وتُختتم بالاستحواذ التام على الخادم.
ورغم تأكيد Adobe في نشرتها عدم رصد أي استغلال فعلي للثغرتين حتى وقت إصدار التحديث، يحذر الخبراء من أن طبيعة الثغرة التي لا تتطلب مصادقة تجعل الفترة التي تلي الإعلان بالغة الحساسية، نظراً لتسابق الجهات المهاجمة وفرق البحث لتطوير برمجيات إثبات المفهوم (PoC) القابلة للاستغلال المباشر.
وتوصى المؤسسات المشغلة لخوادم Campaign Classic محلياً بضرورة الترقية الفورية إلى الإصدار 9398، والتدقيق في سجلات الخادم لفترة تتراوح بين 30 و60 يوماً مضت للكشف عن أي أنشطة غير طبيعية، كطلبات POST المشبوهة، أو إنشاء حسابات إدارية جديدة، أو مهام مجدولة مجهولة. ويُشدد على أهمية عزل الخدمة من خلال تجزئة الشبكة، وتفعيل جدار حماية تطبيقات الويب (WAF) بقواعد صارمة ترصد التلاعب بالتصاريح، إلى جانب إعادة ضبط كلمات المرور للحسابات المرتبطة، وفرض المصادقة متعددة العوامل لحسابات الإدارة. وتجدر الإشارة إلى أن هذا التحديث تزامن مع إطلاق تصحيحات لثماني ثغرات حرجة في تطبيق Adobe Bridge، تتيح بعضها تصعيد الصلاحيات وتنفيذ الأكواد التعسفية، ما يحتم على المستخدمين تحديث كافة برمجيات Adobe المثبتة على الفور.







