Adobe corrige siete fallos de máxima gravedad en ColdFusion y Campaign

Adobe ha publicado actualizaciones de seguridad que corrigen siete vulnerabilidades de máxima gravedad en su plataforma de desarrollo web ColdFusion y en la plataforma de automatización de marketing Campaign Classic. Estos fallos pueden ser explotados mediante ataques de baja complejidad sin requerir interacción del usuario, por lo que han sido clasificados con prioridad 1, el nivel más alto de riesgo.

"Esta actualización resuelve vulnerabilidades que están siendo atacadas, o que tienen un mayor riesgo de ser atacadas, mediante explotación en entornos reales para una versión y plataforma de producto determinadas. Adobe recomienda a los administradores instalar la actualización lo antes posible (por ejemplo, dentro de 72 horas)", afirma Adobe en sus boletines de seguridad.

Seis de los fallos críticos (CVE-2026-48276, CVE-2026-48277, CVE-2026-48281, CVE-2026-48316 y CVE-2026-48282) afectan a ColdFusion en las versiones 2025.9, 2023.20 y anteriores. Estos permiten que atacantes sin privilegios ejecuten código de forma remota en sistemas sin parchear. La séptima vulnerabilidad (CVE-2026-48286) impacta a Campaign Classic versiones 7.4.3 build 9396 y anteriores, y podría provocar ejecución de código arbitrario en el contexto del usuario actual. Adobe señala que este fallo solo afecta a instancias on-premises de Campaign, ya que las alojadas por Adobe ya están protegidas.

Aanchal Gupta, directora de seguridad de Adobe, anunció el jueves que la compañía adoptará boletines de seguridad quincenales para acelerar el despliegue de parches. "A partir del 14 de julio de 2026, Adobe pasa de publicar boletines mensuales a quincenales, el segundo y cuarto martes de cada mes", dijo Gupta. "Para vulnerabilidades explotadas activamente o vulnerabilidades de día cero descubiertas externamente, nuestro proceso de respuesta extraordinaria sigue vigente".

A principios de abril, Adobe también lanzó parches de emergencia para corregir una vulnerabilidad en Acrobat Reader (CVE-2026-34621) que había sido explotada en ataques de día cero desde al menos diciembre. En los últimos cinco años, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) ha añadido 79 fallos de seguridad en productos de Adobe a su catálogo de vulnerabilidades explotadas activamente, 10 de los cuales también han sido utilizados por bandas de ransomware.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *