La actualización elimina un fallo de máxima gravedad en Adobe Campaign Classic
Adobe ha publicado nuevos parches de seguridad para Campaign Classic y Adobe Bridge. El fallo más grave permite la ejecución remota de código sin que la víctima tenga que realizar ninguna acción.
📌 En resumen
- Adobe corrige una vulnerabilidad crítica con puntuación CVSS de 10,0.
- El fallo afecta a Adobe Campaign Classic y permite ejecutar código arbitrario.
- Adobe Bridge recibe ocho parches adicionales para vulnerabilidades críticas.
- La compañía asegura que no existen evidencias de explotación activa.
Adobe ha publicado una nueva ronda de actualizaciones de seguridad para corregir varias vulnerabilidades críticas en Adobe Campaign Classic (ACC) y Adobe Bridge. La más preocupante es CVE-2026-48449, un fallo que recibe la máxima puntuación posible en la escala CVSS (10,0 sobre 10) y que podría permitir la ejecución remota de código sin necesidad de interacción por parte del usuario.
CVE-2026-48449 es una vulnerabilidad de autorización incorrecta que permite a un atacante ejecutar código arbitrario con los privilegios del usuario afectado. Su combinación de impacto crítico y ausencia de interacción por parte de la víctima la convierte en el riesgo más importante corregido por Adobe en esta actualización.
La compañía ha indicado que, hasta el momento, no tiene constancia de que ninguna de las vulnerabilidades corregidas haya sido explotada activamente.
Campaign Classic recibe el parche más importante
El boletín de seguridad identifica CVE-2026-48449 como el fallo más grave de esta actualización.
La vulnerabilidad está clasificada como un problema de autorización incorrecta y podría permitir que un atacante ejecutara código arbitrario utilizando los permisos del usuario comprometido.
Su principal característica es que no requiere ninguna acción por parte de la víctima, un factor que incrementa considerablemente el riesgo potencial en entornos empresariales.
Adobe también ha corregido CVE-2026-48448, una vulnerabilidad de inyección SQL con una puntuación CVSS de 8,6, que podría utilizarse para leer archivos arbitrarios del sistema.
Según Adobe, ambos fallos podrían afectar tanto a la confidencialidad como a la integridad de los sistemas vulnerables.
Versiones corregidas
Las vulnerabilidades de Adobe Campaign Classic han sido solucionadas en:
- Adobe Campaign Classic v7.4.3 Build 9398 para Windows.
- Adobe Campaign Classic v7.4.3 Build 9398 para Linux.
La compañía recomienda actualizar cuanto antes a estas versiones para minimizar el riesgo de explotación.
Adobe Bridge también recibe ocho parches críticos
Además de Campaign Classic, Adobe ha corregido ocho vulnerabilidades críticas en Adobe Bridge que podrían facilitar la ejecución de código arbitrario o la escalada de privilegios.
Los fallos solucionados son:
- CVE-2026-48395 (CVSS 8,6): ruta de búsqueda no confiable con posibilidad de ejecución de código.
- CVE-2026-48396 (CVSS 8,6): autorización incorrecta que permite ejecutar código arbitrario.
- CVE-2026-48390 (CVSS 8,6): autorización incorrecta con posibilidad de escalada de privilegios.
- CVE-2026-48391 (CVSS 8,2): vulnerabilidad de ruta de búsqueda no confiable.
- CVE-2026-48374 (CVSS 7,8): vulnerabilidad de path traversal que podría derivar en ejecución de código.
- CVE-2026-48392 (CVSS 7,8): escritura fuera de límites (out-of-bounds write).
- CVE-2026-48393 (CVSS 7,8): escritura fuera de límites.
- CVE-2026-48394 (CVSS 7,8): escritura fuera de límites.
En conjunto, estas vulnerabilidades podrían permitir la ejecución de código arbitrario, elevar privilegios o comprometer la estabilidad de los sistemas que permanezcan sin actualizar.
Los investigadores responsables del descubrimiento
Adobe ha acreditado el hallazgo de varias de las vulnerabilidades al investigador de seguridad Kieran ("kaiksi"), responsable de notificar:
- CVE-2026-48390.
- CVE-2026-48391.
- CVE-2026-48395.
- CVE-2026-48396.
- CVE-2026-48374.
Por su parte, el investigador identificado como "yjdfy" reportó:
- CVE-2026-48392.
- CVE-2026-48393.
- CVE-2026-48394.
Actualizar sigue siendo la mejor defensa
Aunque Adobe asegura que no existen evidencias de explotación activa, la gravedad de algunas de las vulnerabilidades hace recomendable aplicar las actualizaciones lo antes posible.
Especialmente preocupante resulta CVE-2026-48449, ya que combina la máxima puntuación CVSS con la posibilidad de ejecutar código sin interacción del usuario, una característica poco habitual que incrementa significativamente el potencial de explotación.
Las organizaciones que utilicen Adobe Campaign Classic o Adobe Bridge deberían comprobar cuanto antes las versiones instaladas y desplegar los parches publicados para reducir su superficie de exposición frente a posibles ataques futuros.