Mastodon Mastodon Mastodon Mastodon

Nuevas actualizaciones de seguridad de Adobe para ColdFusion, Campaign y Commerce

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Adobe ha publicado actualizaciones de seguridad que corrigen siete vulnerabilidades críticas en ColdFusion, Adobe Commerce y Adobe Campaign Classic. Tres de ellas han recibido la puntuación máxima de CVSS 10.0, lo que permite a los atacantes ejecutar código arbitrario en los sistemas vulnerables. Las actualizaciones para ColdFusion y Campaign Classic han recibido de Adobe la calificación Priority 1, lo que indica un mayor riesgo de ataques dirigidos. Se recomienda a los administradores instalar los parches en un plazo de 72 horas.

Vulnerabilidades en ColdFusion: OS command injection y eval injection

La vulnerabilidad más peligrosa descubierta — CVE-2026-48362 (CVSS 10.0)— es una vulnerabilidad de OS command injection en ColdFusion. Una explotación satisfactoria permite al atacante ejecutar código arbitrario en el servidor. La puntuación CVSS máxima significa que la explotación no requiere autenticación y puede llevarse a cabo de forma remota, con una compromisión total de la confidencialidad, la integridad y la disponibilidad del sistema.

La segunda vulnerabilidad crítica de ColdFusion — CVE-2026-48273 (CVSS 9.9)— está relacionada con una eval injection y también conduce a la ejecución de código arbitrario. La tercera vulnerabilidad — CVE-2026-71384 (CVSS 9.6)— es un error de autorización que puede provocar un denial of service de la aplicación.

Las tres vulnerabilidades de ColdFusion se han corregido en las versiones 2025.0.12 y 2023.0.23.

Campaign Classic: tres vulnerabilidades con CVSS máximo y alto

En Adobe Campaign Classic se han identificado dos vulnerabilidades con puntuación CVSS 10.0, ambas relacionadas con una autorización incorrecta:

  • CVE-2026-71398 (CVSS 10.0): error de autorización que conduce a la ejecución de código arbitrario
  • CVE-2026-27302 (CVSS 10.0): error de autorización similar, con el mismo vector de explotación
  • CVE-2026-48381 (CVSS 9.0): SQL injection, que también permite ejecutar código arbitrario

Las tres vulnerabilidades se han corregido en ACC v7 7.4.4 build 9400. Un matiz crítico: las actualizaciones solo son aplicables a implementaciones totalmente locales y a los componentes locales de las instalaciones híbridas. Las instancias de Campaign Classic alojadas en la infraestructura de Adobe ya han recibido las correcciones y no requieren acciones por parte de los clientes.

Adobe Commerce: elevación de privilegios

En Adobe Commerce se ha descubierto la vulnerabilidad CVE-2026-71362 (CVSS 9.1), un fallo de autorización que permite al atacante elevar privilegios en el sistema. Para una plataforma de comercio electrónico, una vulnerabilidad de este tipo es especialmente peligrosa: obtener acceso administrativo abre la puerta a la manipulación de pedidos, datos de clientes e información de pago.

Evaluación del impacto

La combinación de varios factores hace que este conjunto de vulnerabilidades sea especialmente peligroso. ColdFusion se utiliza ampliamente en entornos corporativos para aplicaciones web, mientras que Campaign Classic es una herramienta clave de automatización de marketing para grandes organizaciones. Las vulnerabilidades de OS command injection (CVE-2026-48362) y eval injection (CVE-2026-48273) en ColdFusion proporcionan al atacante una vía directa para ejecutar código en el servidor, lo que puede conducir a la completa compromisión de la infraestructura.

Conviene señalar una tendencia preocupante: según se informa, hace menos de dos semanas Adobe ya había publicado un parche para otra vulnerabilidad de máxima criticidad en Campaign Classic — CVE-2026-48449 (CVSS 10.0), también relacionada con la ejecución de código arbitrario. La reaparición de vulnerabilidades críticas en un mismo producto en un plazo tan breve apunta a problemas sistémicos en la seguridad de la base de código.

En el momento de la publicación no se han registrado casos confirmados de explotación de estas vulnerabilidades, y ninguna de ellas se ha incluido en el catálogo CISA KEV. Sin embargo, la asignación de la calificación Priority 1 a las actualizaciones para ColdFusion y Campaign Classic indica que Adobe evalúa como alta la probabilidad de ataques dirigidos.

Recomendaciones de remediación

  • ColdFusion: actualizar a la versión 2025.0.12 o 2023.0.23, según la rama utilizada
  • Campaign Classic: instalar ACC v7 7.4.4 build 9400 en todas las implementaciones locales e híbridas; no se requieren acciones para las instancias en la nube de Adobe
  • Adobe Commerce: instalar la actualización que corrige CVE-2026-71362
  • La prioridad de instalación es dentro de las 72 horas, de acuerdo con las recomendaciones de Adobe para las actualizaciones Priority 1
  • Tras la actualización, revisar los registros de los servidores ColdFusion y Campaign Classic en busca de indicios de ejecución no autorizada de comandos o solicitudes de autorización anómalas

Las organizaciones que utilicen ColdFusion, Adobe Commerce o Campaign Classic en configuraciones locales e híbridas deben instalar las actualizaciones de inmediato, sin esperar a la aparición de exploits públicos. La presencia de tres vulnerabilidades con CVSS 10.0 en un mismo ciclo de actualizaciones, así como un parche crítico repetido para Campaign Classic en menos de dos semanas, constituyen un motivo suficiente para una actualización de emergencia y no planificada.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.