Adobe ha lanzado actualizaciones de seguridad para corregir múltiples vulnerabilidades críticas que afectan a ColdFusion, Commerce y Campaign Classic. Estas fallas, si son explotadas con éxito, podrían resultar en la ejecución de código arbitrario y la escalada de privilegios en los sistemas afectados.
Vulnerabilidades más severas
- CVE-2026-48362 (CVSS 10.0): Inyección de comandos del sistema operativo en ColdFusion que podría permitir la ejecución de código arbitrario. Corregido en versiones 2025.0.12 y 2023.0.23.
- CVE-2026-48273 (CVSS 9.9): Inyección de evaluación (eval) en ColdFusion que podría permitir la ejecución de código arbitrario. Corregido en versiones 2025.0.12 y 2023.0.23.
- CVE-2026-71384 (CVSS 9.6): Vulnerabilidad de autorización incorrecta en ColdFusion que podría provocar una denegación de servicio. Corregido en versiones 2025.0.12 y 2023.0.23.
- CVE-2026-71362 (CVSS 9.1): Vulnerabilidad de autorización incorrecta en Commerce que podría permitir la escalada de privilegios.
- CVE-2026-71398 (CVSS 10.0): Vulnerabilidad de autorización incorrecta en Campaign Classic que podría permitir la ejecución de código arbitrario. Corregido en ACC v7 7.4.4 build 9400.
- CVE-2026-27302 (CVSS 10.0): Vulnerabilidad de autorización incorrecta en Campaign Classic que podría permitir la ejecución de código arbitrario. Corregido en ACC v7 7.4.4 build 9400.
- CVE-2026-48381 (CVSS 9.0): Inyección SQL en Campaign Classic que podría permitir la ejecución de código arbitrario. Corregido en ACC v7 7.4.4 build 9400.
Prioridad y recomendaciones
Las actualizaciones para ColdFusion y Campaign Classic tienen una prioridad de nivel 1, lo que indica que presentan un mayor riesgo de ser atacadas. Aunque no hay evidencia de que estas vulnerabilidades hayan sido explotadas en ataques reales, los administradores deben instalar los parches lo antes posible, preferiblemente en un plazo de 72 horas.
Es importante destacar que las actualizaciones de Campaign Classic solo se aplican a implementaciones completamente locales y a los componentes locales de implementaciones híbridas. Las instancias alojadas en Adobe ya han sido corregidas y no requieren acción por parte del cliente.
Este aviso se publica menos de dos semanas después de que Adobe lanzara parches para una vulnerabilidad de severidad máxima en Campaign Classic (CVE-2026-48449, CVSS 10.0) que también podría resultar en la ejecución de código arbitrario.


















Deja una respuesta