Kritická zraniteľnosť Adobe Campaign Classic: Váš server v ohrození bez kliknutia
Predstavte si, že útočník prevezme kontrolu nad vaším firemným serverom bez toho, aby ktokoľvek z vašich zamestnancov čo i len klikol na podozrivý odkaz. Žiadny phishing, žiadna interakcia. Presne to umožňovala kritická zraniteľnosť v Adobe Campaign Classic, objavená začiatkom augusta 2026. Skóre závažnosti: maximálnych 10.0 z 10.
Čo sa vlastne stalo?
Spoločnosť Adobe vydala bezpečnostné záplaty pre svoju platformu Campaign Classic (skrátene ACC), ktorú využívajú firmy na automatizáciu marketingových kampaní a komunikáciu so zákazníkmi. Zraniteľnosť, evidovaná pod označením CVE-2026-48449, dostala od odborníkov najvyššie možné hodnotenie závažnosti podľa systému CVSS: plných 10.0.
Čo to v praxi znamená? Útočník mohol na postihnutom systéme spustiť ľubovoľný kód bez akejkoľvek interakcie zo strany používateľa. Nezáležalo teda na tom, či váš zamestnanec otvoril podozrivý súbor alebo nie. Chyba spočívala v nesprávnej autorizácii, teda v tom, že systém nedokázal správne overiť, kto a čo má právo vykonávať.
Popri tejto zraniteľnosti Adobe opravilo aj druhú vážnu chybu, CVE-2026-48448 so skóre 8.6, ktorá umožňovala útočníkovi čítať ľubovoľné súbory na serveri prostredníctvom SQL injekcie. Obe zraniteľnosti sú opravené v aktualizovanej verzii ACC v7: 7.4.3 build 9398 pre Windows aj Linux, podľa oficiálneho bezpečnostného bulletinu Adobe.
Adobe Bridge: ďalší balík problémov
V rovnakom balíku bezpečnostných opráv Adobe riešilo aj osem kritických zraniteľností v programe Adobe Bridge, ktorý firmy bežne využívajú na správu digitálnych podkladov a fotografií. Zraniteľnosti zahŕňajú problémy s nedôveryhodným vyhľadávaním ciest, nesprávnou autorizáciou aj zápismi mimo pamäťových hraníc. Skóre týchto chýb sa pohybujú od 7.8 do 8.6, čo sú stále veľmi vysoké hodnoty.
Konkrétne ide o zraniteľnosti CVE-2026-48395, CVE-2026-48396, CVE-2026-48390, CVE-2026-48391, CVE-2026-48374, CVE-2026-48392, CVE-2026-48393 a CVE-2026-48394. Všetky môžu viesť buď k spusteniu škodlivého kódu, alebo k eskalácii oprávnení na napadnutom stroji. Dobrou správou je, že Adobe zatiaľ nezaznamenalo aktívne zneužívanie žiadnej z týchto chýb v praxi.
Otázka pre vás: Viete s istotou povedať, na akej verzii Adobe softvéru bežia počítače vo vašej firme práve dnes?
Prečo je to dôležité práve pre slovenské firmy?
Adobe Campaign Classic patrí medzi platformy, ktoré využívajú predovšetkým stredné a väčšie firmy s rozvinutejším marketingom. Ak ho vaša firma používa, okamžitá aktualizácia na verziu 7.4.3 build 9398 je nevyhnutnosťou, nie voliteľnou možnosťou.
No problém je širší. Podľa agentúry ENISA (Európska agentúra pre kybernetickú bezpečnosť) patria nezaplátané zraniteľnosti vo firemnom softvéri dlhodobo k najčastejším vstupným bodom pre kybernetické útoky. Situácia v roku 2026 sa nezlepšila, útočníci sú rýchlejší ako kedykoľvek predtým a časové okno medzi zverejnením zraniteľnosti a jej prvým zneužitím sa neustále skracuje.
Problémom nie je len Adobe. Podobné zraniteľnosti sa pravidelne objavujú v desiatke ďalších podnikových nástrojov. Bez systematickej firemnej správy IT sa z každej aktualizácie stáva lotéria. Niekto na záplatu zabudne, niekto aktualizáciu odloží, lebo sa bojí výpadku. A práve toto okno nezaplátaného systému útočníci hľadajú.
Ak vás zaujíma aj to, ako správne nakladať s fyzickým hardvérom, na ktorom firemné dáta ostávajú, prečítajte si aj náš článok Ako správne zlikvidovať staré disky s citlivými dátami v roku 2026.
Čo by malo urobiť každé vedenie firmy
Ak používate Adobe Campaign Classic alebo Adobe Bridge, prvý krok je jednoduchý: zaistite nasadenie dostupných aktualizácií čo najskôr. No táto konkrétna situácia otvára aj širšiu otázku, ktorú by si malo položiť každé vedenie firmy.
- Kto vo vašej firme sleduje bezpečnostné upozornenia pre softvér, ktorý používate?
- Existuje proces, ktorý zaručuje, že záplaty sa nasadia do 24 až 72 hodín od vydania pri kritických chybách?
- Viete, aké verzie softvéru bežia na všetkých firemných počítačoch a serveroch?
Ak na niektorú z otázok neviete odpovedať s istotou, práve tu vzniká riziko. Nestačí mať antivírus. Nezaplátaná zraniteľnosť s hodnotením CVSS 10.0 je pre sofistikovaného útočníka otvorené dvere, ktoré antivírus spravidla nezastaví.
Pravidelný IT audit je jedným zo spôsobov, ako získať prehľad o stave celého firemného IT prostredia vrátane verziách softvéru a aktuálnych zraniteľností. Nejde o jednorazovú akciu, ale o základ, z ktorého vychádza skutočná bezpečnosť.
IT Audit
Zmapujeme stav vášho IT prostredia, odhalíme nezaplátané systémy a navrhneme konkrétne kroky na zníženie rizika.
Pozrieť službu →Firemná správa IT
Postaráme sa o pravidelné aktualizácie, monitorovanie zraniteľností a bezpečnosť vašich systémov každý deň, nie len po incidente.
Pozrieť službu →Záver: bezpečnosť nie je jednorazová akcia
Prípad Adobe Campaign Classic je dobrou pripomienkou toho, že hrozby prichádzajú bez varovania, a to aj od softvéru, ktorému ste doteraz dôverovali. Maximálna závažnosť zraniteľnosti, spustenie kódu bez interakcie používateľa a postihnutie platformy, ktorú používajú firmy po celom svete, z toho robí udalosť, ktorú nemožno prehliadnuť.
Pre majiteľov a konateľov slovenských firiem to nie je technický detail. Je to pripomienka, že bezpečnosť IT prostredia je zodpovednosť, ktorú nemožno nechať náhode. Spolupráca s odborným partnerom, ktorý má správu aktualizácií a IT podporu v rukách, vám dáva práve tú istotu, že o kritickej záplate sa dozviete a nasadí sa skôr, ako ju útočník stihne zneužiť.
Ak premýšľate aj o fyzickom vybavení firmy, možno vás zaujme aj náš prehľad Repasované počítače pre firmy: kedy sa oplatia a kedy nie.
Vaše IT v bezpečných rukách
Postaráme sa o aktualizácie, monitoring zraniteľností a bezpečnosť vašich systémov, aby ste sa mohli sústrediť na podnikanie.
Zistiť viacAlebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07 · ✉️ linka@itpomoc.sk
O IT POMOC
IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a Karlových Varoch. Máme za sebou 30+ rokov skúseností a viac ako 600 spokojných klientov v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.
Čo by vás ešte mohlo zaujímať
Musím aktualizovať Adobe Campaign Classic okamžite, aj keď ho firma bežne nepoužíva?
Ak máte ACC nainštalovaný na serveri, aj neaktívna inštalácia predstavuje riziko, pretože útočník nemusí čakať na to, kedy ho niekto použije. Odporúčame buď okamžite aktualizovať na verziu 7.4.3 build 9398, alebo zvážiť úplné odinštalovanie softvéru, ak ho vaša firma reálne nevyužíva.
Týka sa táto zraniteľnosť aj iných Adobe produktov, napríklad Acrobatu či Creative Cloud?
Konkrétna zraniteľnosť CVE-2026-48449 so skóre 10.0 sa týka výhradne Adobe Campaign Classic. Samostatné zraniteľnosti boli opravené aj v Adobe Bridge. Ostatné Adobe produkty nie sú touto vlnou aktualizácií zasiahnuté, no odporúčame pravidelne sledovať bezpečnostné bulletiny Adobe pre všetok softvér, ktorý vo firme používate.
Ako môžem zistiť, aké verzie softvéru bežia na počítačoch v mojej firme?
Bez centralizovaného nástroja na správu softvéru je to náročné, najmä ak máte viac zariadení. Práve tu pomáha správa počítačov od externého IT partnera. Takýto partner má prehľad o verzii každého nainštalovaného programu a dokáže reagovať na bezpečnostné upozornenia systémovo, nie len na jednotlivých zariadeniach.
Čo je to CVSS skóre a prečo je hodnota 10.0 taká vážna?
CVSS (Common Vulnerability Scoring System) je medzinárodný štandard na hodnotenie závažnosti bezpečnostných zraniteľností na škále od 0 do 10. Hodnota 10.0 je absolútne maximum a znamená, že zraniteľnosť je ľahko zneužiteľná, nevyžaduje žiadnu interakciu používateľa ani špeciálne oprávnenia a môže mať katastrofálne dôsledky pre dôvernosť, integritu aj dostupnosť systému. Takéto hodnotenie dostáva len zlomok percent všetkých objavených zraniteľností.
Potrebujete pomôcť s IT vo vašej firme?
Kontaktujte nás pre nezáväznú konzultáciu.