Mastodon Mastodon Mastodon Mastodon

Actualizaciones urgentes para CVE-2026-48449 en Adobe Campaign Classic

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Adobe ha publicado actualizaciones de seguridad que corrigen la vulnerabilidad de máxima criticidad CVE-2026-48449 (CVSS 10.0) en la plataforma de automatización de marketing Adobe Campaign Classic (ACC). La vulnerabilidad permite ejecutar código arbitrario en el contexto del usuario actual sin ninguna interacción por su parte. Paralelamente, la compañía ha corregido otra brecha grave en ACC y ocho vulnerabilidades críticas en Adobe Bridge. Las organizaciones que utilizan estos productos deben aplicar las actualizaciones de inmediato: los parches están disponibles para Windows y Linux.

Vulnerabilidades en Adobe Campaign Classic

La principal amenaza — CVE-2026-48449 — está clasificada como un error de autorización incorrecta (Incorrect Authorization). La puntuación de CVSS 10.0 de 10.0 implica el nivel máximo posible de gravedad: su explotación no requiere interacción del usuario y conduce a la ejecución arbitraria de código. Según el boletín de seguridad APSB26-114, Adobe no dispone de datos sobre explotación de esta vulnerabilidad en ataques reales; sin embargo, las características de la brecha la convierten en un objetivo sumamente atractivo para los atacantes.

La segunda vulnerabilidad corregida — CVE-2026-48448 (CVSS 8.6) — es una SQL injection que permite realizar lectura arbitraria de archivos desde el sistema de archivos. En combinación con la primera vulnerabilidad, esto genera un escenario peligroso: un atacante podría, en primer lugar, obtener acceso a datos confidenciales mediante la lectura de archivos y, a continuación, lograr la ejecución completa de código.

Ambas vulnerabilidades se han corregido en la versión ACC v7: 7.4.3 build 9398 para Windows y Linux. Las entradas en NVD están disponibles para CVE-2026-48449 y CVE-2026-48448.

Ocho vulnerabilidades críticas en Adobe Bridge

Con una actualización independiente, Adobe ha corregido ocho vulnerabilidades de nivel crítico en Adobe Bridge, la herramienta de gestión de activos digitales. Las vulnerabilidades abarcan varias clases y pueden conducir a ejecución arbitraria de código o elevación de privilegios:

  • CVE-2026-48395 (CVSS 8.6): ruta de búsqueda no fiable, ejecución arbitraria de código
  • CVE-2026-48396 (CVSS 8.6): autorización incorrecta, ejecución arbitraria de código
  • CVE-2026-48390 (CVSS 8.6): autorización incorrecta, elevación de privilegios
  • CVE-2026-48391 (CVSS 8.2): ruta de búsqueda no fiable, ejecución arbitraria de código
  • CVE-2026-48374 (CVSS 7.8): path traversal, ejecución arbitraria de código
  • CVE-2026-48392, CVE-2026-48393, CVE-2026-48394 (CVSS 7.8 cada una): out-of-bounds write, ejecución arbitraria de código

La variedad de clases de vulnerabilidades — desde errores de autorización hasta daños en memoria — apunta a problemas sistémicos de seguridad en la base de código de Bridge. Cinco vulnerabilidades fueron descubiertas por el investigador Kieran (kaiksi) y tres por el investigador con el seudónimo yjdfy.

Evaluación del impacto

Adobe Campaign Classic es una plataforma corporativa utilizada para gestionar campañas de marketing, envíos masivos y datos de clientes. Una vulnerabilidad con puntuación CVSS 10.0 en un producto de este tipo representa un peligro especial por varios motivos:

  • ACC procesa datos personales de clientes, incluidos direcciones de correo electrónico, historial de interacción y segmentación de audiencias
  • La plataforma está integrada con otros sistemas de la organización: la compromi­sión de ACC puede convertirse en un punto de entrada para el movimiento lateral
  • La ausencia de necesidad de interacción del usuario reduce la barrera para la explotación automatizada

Aunque Adobe Bridge es menos crítico en cuanto a los datos que procesa, está ampliamente desplegado en departamentos creativos y puede utilizarse como vector de ataque contra las estaciones de trabajo de diseñadores y gestores de contenidos.

Recomendaciones

  • Adobe Campaign Classic: actualice de inmediato a la versión 7.4.3 build 9398. Dada la puntuación CVSS 10.0 y la ausencia de necesidad de interacción del usuario, esta actualización debe ser la máxima prioridad
  • Adobe Bridge: instale la última versión disponible indicada en el boletín APSB26-89
  • Revise los registros de acceso a los servidores ACC en busca de solicitudes anómalas, especialmente aquellas que contengan indicios de SQL injection
  • Asegúrese de que las cuentas bajo las que se ejecuta ACC disponen solo de los privilegios mínimos necesarios; esto limitará el daño en caso de compromi­sión

Ninguna de las vulnerabilidades enumeradas se ha incluido hasta el momento en el catálogo CISA KEV, y Adobe no ha registrado casos de explotación. Sin embargo, la publicación de los detalles de una CVE con puntuación 10.0 atraerá inevitablemente la atención de los atacantes. Los administradores de servidores Adobe Campaign Classic deberían aplicar la actualización a la versión 7.4.3 build 9398 en las próximas horas, sin esperar a la aparición de exploits de acceso público.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.