Saltar al contenido
Adobe

Adobe parches fallas críticas ColdFusion

Adobe patches ColdFusion

Adobe ha lanzado nuevas actualizaciones para corregir varias vulnerabilidades críticas que afectan a ColdFusion y a componentes de Campaign Classic (además de problemas reportados para Commerce). Si alguna de estas fallas se explota con éxito, el impacto puede ir desde la ejecución de código arbitrario hasta la escalación de privilegios y, en algunos casos, la interrupción del servicio.

Lo más importante: las actualizaciones para ColdFusion y Campaign Classic tienen una calificación de Prioridad 1, es decir, se trata de fallas con mayor riesgo de ser objetivo de ataques maliciosos. Aunque no se reporta evidencia de explotación activa, los administradores deben aplicar los parches cuanto antes.

Qué fallas se corrigen y por qué son tan graves

La actualización cubre múltiples problemas con severidad alta, incluyendo inyecciones y fallas de autorización. A continuación se resumen las vulnerabilidades más relevantes mencionadas por Adobe, con su puntuación CVSS y el tipo de impacto asociado.

ColdFusion: inyección de comandos y ejecución de código

Las dos vulnerabilidades con mayor severidad en ColdFusion tienen CVSS 10.0 y están relacionadas con inyección.

  • CVE-2026-48362 (CVSS 10.0): vulnerabilidad de inyección de comandos del sistema operativo que podría permitir ejecución de código arbitrario. Se corrige en 2025.0.12 y 2023.0.23.
  • CVE-2026-48273 (CVSS 9.9): falla de tipo inyección en eval que también podría derivar en ejecución de código arbitrario. Se corrige en 2025.0.12 y 2023.0.23.

Además, se identificó otra brecha con CVSS 9.6 en ColdFusion vinculada a autorización incorrecta, que puede provocar un denegación de servicio para la aplicación. La corrección está incluida en 2025.0.12 y 2023.0.23.

  • CVE-2026-71384 (CVSS 9.6): autorización incorrecta en ColdFusion con posible denegación de servicio. Corregida en 2025.0.12 y 2023.0.23.

ColdFusion y Commerce: autorización incorrecta

En el ecosistema de Adobe también se reporta una vulnerabilidad crítica en Commerce asociada a autorización.

  • CVE-2026-71362 (CVSS 9.1): autorización incorrecta en Commerce que podría facilitar escalación de privilegios.

Este tipo de fallas suele ser especialmente sensible porque afecta controles de acceso. Si el atacante logra sortear la autorización, el resultado puede ser un acceso no previsto o la elevación de capacidades dentro del sistema.

Campaign Classic: problemas con CVSS 10.0 y SQL injection

Para Campaign Classic se listan varias vulnerabilidades de alta severidad. Dos de ellas alcanzan CVSS 10.0 y están relacionadas con autorización incorrecta, además de reportarse un caso de inyección SQL con CVSS 9.0.

  • CVE-2026-71398 (CVSS 10.0): autorización incorrecta en Campaign Classic que podría permitir ejecución de código arbitrario. Corregida en ACC v7 7.4.4 build 9400.
  • CVE-2026-27302 (CVSS 10.0): otra autorización incorrecta en Campaign Classic con el mismo impacto potencial: ejecución de código arbitrario. Corregida en ACC v7 7.4.4 build 9400.
  • CVE-2026-48381 (CVSS 9.0): inyección SQL en Campaign Classic que podría conducir a ejecución de código arbitrario. Corregida en ACC v7 7.4.4 build 9400.

En conjunto, estas fallas resaltan un patrón: cuando se combinan debilidades de autorización con vectores de inyección, el riesgo de que un atacante obtenga control se vuelve realista. Por ello, la prioridad de remediación es alta.

Prioridad 1: qué significa para tu planificación de parches

Adobe indica que los parches para ColdFusion y Campaign Classic tienen una calificación de Prioridad 1. En términos prácticos, esto apunta a vulnerabilidades con más probabilidad de ser seleccionadas por atacantes.

Aunque no se reporta evidencia de explotación en entornos reales, la recomendación es adoptar una postura preventiva. Si tienes procesos de cambios, lo ideal es coordinar la instalación de los parches con tu ventana de mantenimiento más próxima.

La guía sugerida por Adobe es clara: preferiblemente dentro de 72 horas desde la disponibilidad de la actualización.

¿A quién aplican los parches de Campaign Classic?

Un punto clave es el alcance de las correcciones para Campaign Classic. Adobe aclara que las actualizaciones aplican únicamente a despliegues totalmente on-premise y también a componentes on-premise de implementaciones híbridas.

En cambio, las instancias alojadas por Adobe ya fueron remediadas y, según el comunicado, no requieren acción del cliente.

  • On-premise completo: requiere actualización.
  • Híbrido: se actualizan los componentes on-premise.
  • Instancias alojadas por Adobe: no requieren cambios por parte del cliente.

Esta distinción es fundamental para evitar tanto la omisión (si tu sistema requiere parche) como el trabajo innecesario (si tu entorno ya fue corregido).

Recomendaciones para administradores: qué hacer ahora

Con este tipo de vulnerabilidades de máxima severidad, el trabajo inmediato debería centrarse en la validación y la remediación. Aunque el comunicado no indica actividad maliciosa detectada, el riesgo potencial es suficiente como para priorizar la respuesta.

1) Identifica versiones y builds

Antes de aplicar cambios, confirma qué versión de ColdFusion tienes instalada y si coincide con alguno de los niveles vulnerables citados. Para Campaign Classic, valida si tu entorno puede ajustarse al ACC v7 7.4.4 build 9400.

2) Planifica el despliegue dentro del plazo recomendado

Organiza el proceso de instalación de los parches para completar la tarea lo antes posible, idealmente en un periodo de 72 horas. Si tu organización tiene criterios de criticidad para cambios, estos parches deberían encajar en la categoría más alta.

3) Revisa si el sistema está on-premise o híbrido

Especialmente para Campaign Classic, determina si tu configuración depende de componentes en instalaciones propias. Solo en esos casos corresponde aplicar la actualización indicada por Adobe.

4) Considera monitoreo posterior

Tras instalar los parches, realiza verificaciones operativas y revisa logs de actividad según tus prácticas habituales. Aunque no haya señales de explotación, el monitoreo ayuda a detectar comportamientos inesperados y a confirmar que todo opera correctamente.

Contexto adicional: parches recientes para Campaign Classic

El anuncio llega menos de dos semanas después de que Adobe publicara correcciones para una falla de severidad máxima en Campaign Classic identificada como CVE-2026-48449 (CVSS 10.0), relacionada con ejecución de código arbitrario.

Este contexto refuerza la importancia de mantener el ciclo de actualización al día, especialmente en plataformas con exposición directa o integraciones que amplían la superficie de ataque.

Conclusión

Las parches críticos ColdFusion publicados por Adobe corrigen varias vulnerabilidades graves, incluyendo inyección de comandos del sistema operativo, inyección en eval, fallas de autorización y, para Campaign Classic, un problema de inyección SQL. Dado que las actualizaciones para ColdFusion y Campaign Classic tienen Prioridad 1 y se recomienda actuar en 72 horas, la mejor estrategia es evaluar versiones, aplicar los parches correspondientes y confirmar el alcance de tu despliegue.

Si todavía no has revisado tu estado, este es un buen momento para iniciar el proceso de remediación y reducir el riesgo de que estas fallas sean aprovechadas.

Fuente: https://thehackernews.com/2026/08/adobe-patches-three-cvss-100-coldfusion.html