Adobe ha lanzado nuevas actualizaciones para corregir varias vulnerabilidades críticas que afectan a ColdFusion y a componentes de Campaign Classic (además de problemas reportados para Commerce). Si alguna de estas fallas se explota con éxito, el impacto puede ir desde la ejecución de código arbitrario hasta la escalación de privilegios y, en algunos casos, la interrupción del servicio.
Lo más importante: las actualizaciones para ColdFusion y Campaign Classic tienen una calificación de Prioridad 1, es decir, se trata de fallas con mayor riesgo de ser objetivo de ataques maliciosos. Aunque no se reporta evidencia de explotación activa, los administradores deben aplicar los parches cuanto antes.
Qué fallas se corrigen y por qué son tan graves
La actualización cubre múltiples problemas con severidad alta, incluyendo inyecciones y fallas de autorización. A continuación se resumen las vulnerabilidades más relevantes mencionadas por Adobe, con su puntuación CVSS y el tipo de impacto asociado.
ColdFusion: inyección de comandos y ejecución de código
Las dos vulnerabilidades con mayor severidad en ColdFusion tienen CVSS 10.0 y están relacionadas con inyección.
- CVE-2026-48362 (CVSS 10.0): vulnerabilidad de inyección de comandos del sistema operativo que podría permitir ejecución de código arbitrario. Se corrige en 2025.0.12 y 2023.0.23.
- CVE-2026-48273 (CVSS 9.9): falla de tipo inyección en eval que también podría derivar en ejecución de código arbitrario. Se corrige en 2025.0.12 y 2023.0.23.
Además, se identificó otra brecha con CVSS 9.6 en ColdFusion vinculada a autorización incorrecta, que puede provocar un denegación de servicio para la aplicación. La corrección está incluida en 2025.0.12 y 2023.0.23.
- CVE-2026-71384 (CVSS 9.6): autorización incorrecta en ColdFusion con posible denegación de servicio. Corregida en 2025.0.12 y 2023.0.23.
ColdFusion y Commerce: autorización incorrecta
En el ecosistema de Adobe también se reporta una vulnerabilidad crítica en Commerce asociada a autorización.
- CVE-2026-71362 (CVSS 9.1): autorización incorrecta en Commerce que podría facilitar escalación de privilegios.
Este tipo de fallas suele ser especialmente sensible porque afecta controles de acceso. Si el atacante logra sortear la autorización, el resultado puede ser un acceso no previsto o la elevación de capacidades dentro del sistema.
Campaign Classic: problemas con CVSS 10.0 y SQL injection
Para Campaign Classic se listan varias vulnerabilidades de alta severidad. Dos de ellas alcanzan CVSS 10.0 y están relacionadas con autorización incorrecta, además de reportarse un caso de inyección SQL con CVSS 9.0.
- CVE-2026-71398 (CVSS 10.0): autorización incorrecta en Campaign Classic que podría permitir ejecución de código arbitrario. Corregida en ACC v7 7.4.4 build 9400.
- CVE-2026-27302 (CVSS 10.0): otra autorización incorrecta en Campaign Classic con el mismo impacto potencial: ejecución de código arbitrario. Corregida en ACC v7 7.4.4 build 9400.
- CVE-2026-48381 (CVSS 9.0): inyección SQL en Campaign Classic que podría conducir a ejecución de código arbitrario. Corregida en ACC v7 7.4.4 build 9400.
En conjunto, estas fallas resaltan un patrón: cuando se combinan debilidades de autorización con vectores de inyección, el riesgo de que un atacante obtenga control se vuelve realista. Por ello, la prioridad de remediación es alta.
Prioridad 1: qué significa para tu planificación de parches
Adobe indica que los parches para ColdFusion y Campaign Classic tienen una calificación de Prioridad 1. En términos prácticos, esto apunta a vulnerabilidades con más probabilidad de ser seleccionadas por atacantes.
Aunque no se reporta evidencia de explotación en entornos reales, la recomendación es adoptar una postura preventiva. Si tienes procesos de cambios, lo ideal es coordinar la instalación de los parches con tu ventana de mantenimiento más próxima.
La guía sugerida por Adobe es clara: preferiblemente dentro de 72 horas desde la disponibilidad de la actualización.
¿A quién aplican los parches de Campaign Classic?
Un punto clave es el alcance de las correcciones para Campaign Classic. Adobe aclara que las actualizaciones aplican únicamente a despliegues totalmente on-premise y también a componentes on-premise de implementaciones híbridas.
En cambio, las instancias alojadas por Adobe ya fueron remediadas y, según el comunicado, no requieren acción del cliente.
- On-premise completo: requiere actualización.
- Híbrido: se actualizan los componentes on-premise.
- Instancias alojadas por Adobe: no requieren cambios por parte del cliente.
Esta distinción es fundamental para evitar tanto la omisión (si tu sistema requiere parche) como el trabajo innecesario (si tu entorno ya fue corregido).
Recomendaciones para administradores: qué hacer ahora
Con este tipo de vulnerabilidades de máxima severidad, el trabajo inmediato debería centrarse en la validación y la remediación. Aunque el comunicado no indica actividad maliciosa detectada, el riesgo potencial es suficiente como para priorizar la respuesta.
1) Identifica versiones y builds
Antes de aplicar cambios, confirma qué versión de ColdFusion tienes instalada y si coincide con alguno de los niveles vulnerables citados. Para Campaign Classic, valida si tu entorno puede ajustarse al ACC v7 7.4.4 build 9400.
2) Planifica el despliegue dentro del plazo recomendado
Organiza el proceso de instalación de los parches para completar la tarea lo antes posible, idealmente en un periodo de 72 horas. Si tu organización tiene criterios de criticidad para cambios, estos parches deberían encajar en la categoría más alta.
3) Revisa si el sistema está on-premise o híbrido
Especialmente para Campaign Classic, determina si tu configuración depende de componentes en instalaciones propias. Solo en esos casos corresponde aplicar la actualización indicada por Adobe.
4) Considera monitoreo posterior
Tras instalar los parches, realiza verificaciones operativas y revisa logs de actividad según tus prácticas habituales. Aunque no haya señales de explotación, el monitoreo ayuda a detectar comportamientos inesperados y a confirmar que todo opera correctamente.
Contexto adicional: parches recientes para Campaign Classic
El anuncio llega menos de dos semanas después de que Adobe publicara correcciones para una falla de severidad máxima en Campaign Classic identificada como CVE-2026-48449 (CVSS 10.0), relacionada con ejecución de código arbitrario.
Este contexto refuerza la importancia de mantener el ciclo de actualización al día, especialmente en plataformas con exposición directa o integraciones que amplían la superficie de ataque.
Conclusión
Las parches críticos ColdFusion publicados por Adobe corrigen varias vulnerabilidades graves, incluyendo inyección de comandos del sistema operativo, inyección en eval, fallas de autorización y, para Campaign Classic, un problema de inyección SQL. Dado que las actualizaciones para ColdFusion y Campaign Classic tienen Prioridad 1 y se recomienda actuar en 72 horas, la mejor estrategia es evaluar versiones, aplicar los parches correspondientes y confirmar el alcance de tu despliegue.
Si todavía no has revisado tu estado, este es un buen momento para iniciar el proceso de remediación y reducir el riesgo de que estas fallas sean aprovechadas.
Fuente: https://thehackernews.com/2026/08/adobe-patches-three-cvss-100-coldfusion.html
