Adobe parchea 7 fallas CVSS 10.0 en ColdFusion y Campaign Classic – CYBERDEFENSA.MX
Adobe ha lanzado parches para múltiples fallas de seguridad de máxima gravedad que afectan a Adobe ColdFusion y Adobe Campaign Classic.
Las actualizaciones de ColdFusion «resuelven vulnerabilidades críticas e importantes que podrían conducir a la ejecución de código arbitrario, escalada de privilegios, lectura arbitraria del sistema de archivos y omisión de funciones de seguridad», dijo Adobe en una alerta publicada el martes.
El vulnerabilidades se enumeran a continuación –
- CVE-2026-48276, CVE-2026-48283 (Puntuaciones CVSS: 10,0) – Carga sin restricciones de archivos con vulnerabilidades de tipo peligroso que podrían provocar la ejecución de código arbitrario
- CVE-2026-48277, CVE-2026-48281, CVE-2026-48316 (Puntuaciones CVSS: 10.0) – Vulnerabilidades de validación de entrada incorrecta que podrían conducir a la ejecución de código arbitrario
- CVE-2026-48282 (Puntuación CVSS: 10,0): una vulnerabilidad de recorrido de ruta que podría provocar la ejecución de código arbitrario
- CVE-2026-48313 (Puntuación CVSS: 9,3): una vulnerabilidad de recorrido de ruta que podría provocar una lectura arbitraria del sistema de archivos
- CVE-2026-48315 (Puntuación CVS: 9,3) – Una vulnerabilidad de validación de entrada inadecuada que podría conducir a una escalada de privilegios.
Los problemas se abordaron en ColdFusion 2023 Update 21 y ColdFusion 2025 Update 10. A los investigadores de seguridad Anirudh Anand, Matan Sandori y 2Bsecure se les atribuye el descubrimiento y la notificación de CVE-2026-48283, CVE-2026-48313 y CVE-2026-48307.
Por otra parte, Adobe también ha enviado correcciones para cerrar una falla crítica en Adobe Campaign Classic que afecta las versiones ACC v7: 7.4.3 compilación 9396 y anteriores para Windows y Linux que podría resultar en la ejecución de código arbitrario.
La vulnerabilidad, rastreada como CVE-2026-48286 (Puntuación CVSS: 10.0), es un caso de autorización incorrecta que podría permitir a un atacante ejecutar código arbitrario en los sistemas afectados. Ha sido parcheado en la versión ACC v7: 7.4.3 build 9397.
Adobe señaló que CVE-2026-48286 solo afecta las instancias locales de Adobe Campaign, incluidas las implementaciones totalmente locales y los componentes locales en implementaciones híbridas. Las instancias alojadas en Adobe ya se han actualizado y no requieren ninguna acción.
La compañía también enfatizó que no ha encontrado ningún exploit disponible para ninguno de los problemas abordados como parte de las dos actualizaciones.
La divulgación se produce cuando Adobe dijo que pasará de la publicación mensual a bimensual de boletines y avisos de seguridad el segundo y cuarto martes de cada mes a partir del 14 de julio de 2026, como resultado directo del descubrimiento acelerado de vulnerabilidades utilizando modelos de inteligencia artificial (IA).
«Las capacidades de IA de vanguardia que estamos utilizando también están disponibles para los atacantes, y la ventana entre la divulgación pública de vulnerabilidades y la explotación activa se está reduciendo de días a horas», dijo el director de seguridad de Adobe, Aanchal Gupta. dicho. «Estamos aplicando IA para encontrar y solucionar las vulnerabilidades primero, y hacer que esas soluciones lleguen más rápido a los clientes es el siguiente paso natural».


