Adobe corrige siete vulnerabilidades críticas en ColdFusion y Campaign Classic con puntuación CVSS 10.0

Adobe ha publicado parches para múltiples vulnerabilidades de seguridad de máxima gravedad que afectan a Adobe ColdFusion y Adobe Campaign Classic.

Las actualizaciones de ColdFusion "resuelven vulnerabilidades críticas e importantes que podrían provocar ejecución de código arbitrario, escalada de privilegios, lectura arbitraria del sistema de archivos y omisión de funciones de seguridad", según un aviso publicado el martes por Adobe.

  • CVE-2026-48276, CVE-2026-48283 (CVSS 10.0): Vulnerabilidades de carga sin restricciones de archivos con tipos peligrosos que pueden provocar ejecución de código arbitrario.
  • CVE-2026-48277, CVE-2026-48281, CVE-2026-48316 (CVSS 10.0): Vulnerabilidades de validación de entrada incorrecta que pueden provocar ejecución de código arbitrario.
  • CVE-2026-48282 (CVSS 10.0): Vulnerabilidad de path traversal que puede provocar ejecución de código arbitrario.
  • CVE-2026-48313 (CVSS 9.3): Vulnerabilidad de path traversal que puede provocar lectura arbitraria del sistema de archivos.
  • CVE-2026-48315 (CVSS 9.3): Vulnerabilidad de validación de entrada incorrecta que puede provocar escalada de privilegios.

Los problemas han sido corregidos en ColdFusion 2023 Update 21 y ColdFusion 2025 Update 10. Los investigadores de seguridad Anirudh Anand, Matan Sandori y 2Bsecure han sido reconocidos por descubrir y reportar CVE-2026-48283, CVE-2026-48313 y CVE-2026-48307.

Por separado, Adobe también ha lanzado parches para corregir una falla crítica en Adobe Campaign Classic que afecta a las versiones ACC v7: 7.4.3 build 9396 y anteriores para Windows y Linux, la cual podría resultar en ejecución de código arbitrario.

La vulnerabilidad, identificada como CVE-2026-48286 (CVSS 10.0), es un caso de autorización incorrecta que podría permitir a un atacante ejecutar código arbitrario en los sistemas afectados. Ha sido parcheada en la versión ACC v7: 7.4.3 build 9397.

Adobe señaló que CVE-2026-48286 solo afecta a las instancias on-premise de Adobe Campaign, incluyendo despliegues completamente on-premise y componentes on-premise en despliegues híbridos. Las instancias alojadas por Adobe ya han sido actualizadas y no requieren ninguna acción.

La compañía también enfatizó que no ha encontrado ningún exploit activo para ninguna de las fallas abordadas en las dos actualizaciones.

La divulgación se produce en medio del anuncio de Adobe de que, a partir del 14 de julio de 2026, pasará de una publicación mensual a una publicación bisemanal de boletines y avisos de seguridad, los segundos y cuartos martes de cada mes, como resultado directo de la acelerada detección de vulnerabilidades mediante modelos de inteligencia artificial.

"Las capacidades de IA de frontera que estamos utilizando también están disponibles para los atacantes, y la ventana entre la divulgación pública de vulnerabilidades y la explotación activa se está comprimiendo de días a horas", dijo Aanchal Gupta, Director de Seguridad de Adobe. "Estamos aplicando IA para encontrar y corregir vulnerabilidades primero, y conseguir esas correcciones a los clientes más rápido es el siguiente paso natural".

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *