Grave vulnerabilidad en Adobe Campaign Classic permite ejecución remota de código

Publicado el

Vulnerabilidad crítica en Adobe Campaign Classic

Adobe ha emitido actualizaciones de seguridad para abordar una grave vulnerabilidad en Campaign Classic (ACC), su plataforma de automatización de marketing orientada a empresas. Esta falla, identificada como CVE-2026-48449, presenta una puntuación máxima de 10.0 en el sistema de puntuación CVSS, lo que indica su severidad. La vulnerabilidad se clasifica como un caso de autorización incorrecta, permitiendo la ejecución de código arbitrario en el contexto del usuario actual, sin necesidad de interacción del mismo.

Además de esta vulnerabilidad crítica, se ha solucionado otra falla de alta gravedad, CVE-2026-48448, que tiene un CVSS de 8.6 y está relacionada con inyecciones SQL, lo que podría facilitar la lectura arbitraria de archivos. Adobe ha declarado que estas actualizaciones son esenciales para mitigar riesgos de ejecución de código y accesos no autorizados al sistema de archivos.

Detalles de las actualizaciones

Las actualizaciones han sido implementadas en la versión 7.4.3 build 9398 de ACC para Windows y Linux. Aunque Adobe ha afirmado que no tiene constancia de que estas vulnerabilidades hayan sido explotadas activamente, es crucial que los usuarios apliquen las últimas actualizaciones para garantizar su protección.

Otras vulnerabilidades corregidas

Paralelamente, Adobe también ha lanzado correcciones para ocho vulnerabilidades críticas en Adobe Bridge que podrían resultar en escalado de privilegios y ejecución arbitraria de código. Estas vulnerabilidades incluyen: - CVE-2026-48395: Vulnerabilidad de búsqueda no confiable que conduce a la ejecución de código arbitrario (CVSS 8.6). - CVE-2026-48396: Vulnerabilidad de autorización incorrecta que permite la ejecución de código (CVSS 8.6). - CVE-2026-48390: Vulnerabilidad de autorización incorrecta que provoca escalado de privilegios (CVSS 8.6). - CVE-2026-48391: Otra vulnerabilidad de búsqueda no confiable con ejecución de código (CVSS 8.2). - CVE-2026-48374: Vulnerabilidad de recorrido de ruta que permite ejecución de código (CVSS 7.8). - CVE-2026-48392, CVE-2026-48393, CVE-2026-48394: Vulnerabilidades de escritura fuera de límites que permiten la ejecución de código (CVSS 7.8).

Adobe ha reconocido a los investigadores de seguridad Kieran (alias kaiksi) y yjdfy por descubrir y reportar diversas vulnerabilidades en Adobe Bridge. Se recomienda a los usuarios que mantengan sus aplicaciones actualizadas para protegerse de posibles ataques y mantener la integridad de sus sistemas.

Fuente

Ver noticia original