Adobe publica correcciones para vulnerabilidades críticas en ColdFusion y Campaign Classic

Adobe ha publicado actualizaciones de seguridad para varias vulnerabilidades de alto riesgo en ColdFusion y Campaign Classic, incluidos varios problemas con una calificación CVSS de 10,0 que podrían p...

Adobe ha publicado actualizaciones de seguridad para varias vulnerabilidades de alto riesgo en ColdFusion y Campaign Classic, incluidos varios problemas con una calificación CVSS de 10,0 que podrían permitir la ejecución remota de código en sistemas vulnerables.

Las actualizaciones de ColdFusion corrigen varios errores graves

Los parches de ColdFusion corrigen problemas que, según Adobe, podrían provocar la ejecución arbitraria de código, la escalada de privilegios, la elusión de funciones de seguridad y el acceso no autorizado al sistema de archivos. La compañía ha solucionado estos problemas en ColdFusion 2023 Update 21 y ColdFusion 2025 Update 10.

  • CVE-2026-48276 y CVE-2026-48283: problemas peligrosos relacionados con la carga de archivos
  • CVE-2026-48277, CVE-2026-48281 y CVE-2026-48316: fallos de validación de entradas relacionados con la ejecución de código
  • CVE-2026-48282: un fallo de recorrido de rutas que podría permitir la ejecución de código
  • CVE-2026-48313: un problema de recorrido de rutas que podría exponer archivos
  • CVE-2026-48315: un error de validación de entradas que podría permitir la escalada de privilegios

Adobe reconoció el trabajo de investigadores externos, entre ellos Anirudh Anand, Matan Sandori y 2Bsecure, por informar de algunos de estos fallos.

Campaign Classic también recibe una corrección urgente

En un aviso independiente, Adobe corrigió un fallo crítico de autorización en Adobe Campaign Classic, identificado como CVE-2026-48286. El problema afecta a ACC v7 7.4.3, compilación 9396 y anteriores, en Windows y Linux, y podría permitir la ejecución arbitraria de código. Adobe afirma que la corrección está incluida en ACC v7 7.4.3, compilación 9397.

La compañía señaló que el fallo de Campaign Classic solo afecta a implementaciones locales, incluidos los entornos híbridos con componentes locales. Los clientes alojados por Adobe no necesitan tomar ninguna medida, ya que esos sistemas ya se han actualizado.

Se informa de explotación activa de un fallo de ColdFusion

Adobe declaró que no había observado explotación pública de los problemas en el momento de su divulgación. Sin embargo, informes posteriores indicaron que la vulnerabilidad CVE-2026-48282 fue objeto de ataques pocas horas después del lanzamiento del parche, y que se observó un intento de ataque desde una dirección IP geolocalizada en India.

Los analistas de seguridad también señalaron que la función vulnerable de carga de archivos de ColdFusion está deshabilitada de forma predeterminada, pero los sistemas que la habiliten podrían seguir expuestos sin autenticación.

Adobe cambia la frecuencia de sus parches

Estas divulgaciones se producen mientras Adobe se prepara para pasar de publicar boletines de seguridad mensuales a hacerlo dos veces al mes, a partir del 14 de julio de 2026. La compañía afirma que la detección más rápida de vulnerabilidades mediante herramientas de IA está reduciendo el tiempo del que disponen los atacantes para actuar una vez que los fallos se hacen públicos.

Aanchal Gupta, directora de Seguridad de Adobe, afirmó que la compañía está utilizando el mismo enfoque basado en IA para identificar y corregir vulnerabilidades con mayor rapidez, antes de que los atacantes puedan explotarlas.