Adobe hat für mehrere seiner Produkte sicherheitskritische Aktualisierungen veröffentlicht. Betroffen sind Campaign Classic, das Content Credentials SDK, Illustrator, Substance 3D Designer, Substance 3D Painter, Substance 3D Sampler und XD. Die Schwachstellen ermöglichen Angreifern im schlimmsten Fall das Einschleusen und Ausführen von Schadcode, was zur vollständigen Kompromittierung betroffener Systeme führen kann. Sicherheitspatches stehen für alle genannten Anwendungen zum Download bereit. Obwohl Adobe eigenen Angaben zufolge noch keine aktiven Ausnutzungen dieser Lücken beobachtet hat, ist die zeitnahe Installation der Updates dringend zu empfehlen.
Kritische Schadcode-Lücken in Adobe Campaign Classic
Besonders schwerwiegend sind drei als „kritisch“ eingestufte Sicherheitslücken in Adobe Campaign Classic. Die Schwachstellen mit den Bezeichnungen CVE-2026-76197, CVE-2026-76195 und CVE-2026-76193 erreichen jeweils den maximalen CVSS-Score von 10,0. Die Ursache liegt in unzureichenden Eingabeüberprüfungen. Nicht authentifizierte Angreifer können diese Lücken aus der Ferne ausnutzen, um eigenen Code auszuführen und die vollständige Kontrolle über das System zu erlangen. Abgesichert ist die Version Campaign Classic ACC v7 7.4.4 build 9401 für die Betriebssysteme Linux und Windows.
Weitere Schwachstellen in Adobe Creative Tools
Neben Campaign Classic sind auch mehrere Kreativanwendungen von Adobe betroffen. In Substance 3D Designer wurde eine Sicherheitsanfälligkeit mit dem CVE-Eintrag CVE-2026-48433 entdeckt, die als „hoch“ eingestuft ist. Der genaue Angriffsvektor ist derzeit noch nicht im Detail bekannt. Die Version 16.0.5 schließt diese Lücke und steht für alle unterstützten Plattformen zur Verfügung. Auch das Content Credentials SDK ist verwundbar. Hier haben die Entwickler mehrere Denial-of-Service-Lücken (DoS) geschlossen, darunter die als „hoch“ eingestufte Schwachstelle CVE-2026-71360. Die abgesicherten Versionen sind Content Credentials Rust SDK c2pa-v0.90.11 und das C2PA Tool c2patool-v0.27.11.
Warum die Bedrohungslage ernst zu nehmen ist
Der maximale CVSS-Score von 10,0 für die Campaign-Classic-Lücken verdeutlicht die Schwere der Bedrohung. In der Praxis bedeutet dies, dass Angreifer ohne Authentifizierung und ohne Benutzerinteraktion Schadcode einschleusen können. Gerade in Unternehmen, die Campaign Classic für Marketingautomatisierung und Kundenkommunikation einsetzen, könnten solche Angriffe weitreichende Folgen haben, von Datenabfluss bis hin zur vollständigen Übernahme der Serverinfrastruktur. Die zeitgleiche Veröffentlichung von Patches für mehrere Produkte zeigt, dass Adobe die Sicherheitslage ernst nimmt. Seit Juli 2026 veröffentlicht das Unternehmen zwei Mal pro Monat Sicherheitsupdates, in diesem Monat gab es sogar bereits drei Patch-Zyklen, die unter anderem auch ColdFusion betrafen.
Welche Maßnahmen Administratoren jetzt ergreifen sollten
Für IT-Verantwortliche und Administratoren ergibt sich ein klares Handlungsschema: Die veröffentlichten Patches müssen umgehend in die Test- und Rollout-Prozesse aufgenommen werden. Besonders kritisch sind die Updates für Campaign Classic, Substance 3D Designer und das Content Credentials SDK. Die vollständigen Informationen zu den einzelnen Schwachstellen und den jeweiligen Patch-Versionen sind in den offiziellen Sicherheitsbulletins von Adobe dokumentiert. Angesichts der Tatsache, dass keine aktiven Angriffe gemeldet sind, aber jederzeit mit Exploits gerechnet werden muss, ist ein zügiges, aber dennoch kontrolliertes Vorgehen angeraten. Unternehmen sollten ihre Systeme auf die genannten betroffenen Versionen überprüfen und die Aktualisierung priorisieren.