Adobe corrige vulnerabilidades críticas en ColdFusion y Campaign Classic
Publicado el
Adobe ha publicado actualizaciones para corregir varias vulnerabilidades de seguridad críticas que afectan a sus productos ColdFusion y Campaign Classic, las cuales, si son explotadas, podrían permitir la ejecución de código arbitrario y la escalada de privilegios. Las más severas están catalogadas con puntuaciones CVSS de hasta 10.0.
Detalles de las vulnerabilidades
A continuación se detallan algunas de las principales vulnerabilidades identificadas:
- CVE-2026-48362 (CVSS 10.0): Vulnerabilidad de inyección de comandos del sistema operativo en ColdFusion, que podría permitir la ejecución de código arbitrario. Esta se ha solucionado en las versiones 2025.0.12 y 2023.0.23. - CVE-2026-48273 (CVSS 9.9): Vulnerabilidad de inyección eval en ColdFusion, también susceptible de permitir la ejecución de código arbitrario, corregida en las mismas versiones. - CVE-2026-71384 (CVSS 9.6): Vulnerabilidad de autorización incorrecta en ColdFusion, que podría causar una denegación de servicio. También solucionada en las versiones mencionadas. - CVE-2026-71362 (CVSS 9.1): Vulnerabilidad de autorización incorrecta en Commerce, con potencial de escalada de privilegios. - CVE-2026-71398 (CVSS 10.0) y CVE-2026-27302 (CVSS 10.0): Ambas vulnerabilidades en Campaign Classic que podrían permitir la ejecución de código arbitrario, corregidas en la versión ACC v7 7.4.4 build 9400. - CVE-2026-48381 (CVSS 9.0): Vulnerabilidad de inyección SQL en Campaign Classic, que también permitiría la ejecución de código arbitrario, solucionada en la misma versión.
Recomendaciones
Las actualizaciones para ColdFusion y Campaign Classic cuentan con una clasificación de Prioridad 1, lo que indica un alto riesgo de ser objeto de ataques cibernéticos. Es importante destacar que las actualizaciones de Campaign Classic solo son aplicables a implementaciones completamente locales y a los componentes locales de despliegues híbridos. Las instancias alojadas por Adobe ya han sido remediadas, por lo que no se requiere acción por parte de los clientes.
Aunque actualmente no hay indicios de que estas vulnerabilidades se hayan explotado en el entorno real, se aconseja a los administradores que instalen las actualizaciones lo antes posible, preferiblemente en un plazo máximo de 72 horas.
Este anuncio se produce menos de dos semanas después de que Adobe divulgara parches para otra vulnerabilidad de máxima severidad en Campaign Classic (CVE-2026-48449, CVSS 10.0), que también podría resultar en ejecución de código arbitrario. Las organizaciones deben estar alerta y asegurar que sus sistemas estén actualizados para mitigar riesgos de seguridad.