Adobe — Múltiples fallas críticas en ColdFusion, Campaign Classic y Commerce permiten ejecución remota de código y secuestro de sesiones (CVE-2026-48362, CVE-2026-71398, CVE-2026-27302)
Fecha de publicación: 12 de agosto de 2026
Categoría: Inteligencia de Amenazas / Seguridad Web
Introducción
El gigante del software Adobe ha lanzado un boletín de seguridad extraordinario con parches para múltiples vulnerabilidades críticas que afectan a sus plataformas empresariales ColdFusion, Adobe Campaign Classic (ACC) y Adobe Commerce (incluyendo Magento Open Source). Los fallos corregidos abarcan ejecuciones remotas de código (RCE) no autenticadas, inyecciones de comandos del sistema operativo y desbordamientos de autorización.
Entre las vulnerabilidades remediadas destacan tres vulnerabilidades con la máxima puntuación de gravedad dentro de la escala CVSS (CVSS 10.0). Además, la firma de seguridad de e-commerce Sansec ha reportado la existencia de actividad maliciosa activa en el entorno real (in the wild) explotando la vulnerabilidad CVE-2026-71362 en Adobe Commerce, lo que permite a atacantes suplantar cuentas de usuarios legítimos e interceptar datos personales e información financiera sensible. Adobe ha calificado estas actualizaciones con la máxima categoría de prioridad (Priority 1), instando a los administradores a implementar las mitigaciones en un plazo no mayor a 72 horas.
¿Qué es Adobe ColdFusion, Campaign Classic y Commerce? (Análisis General)
Para comprender el impacto sistémico de este conjunto de parches, es necesario analizar el rol que cumplen estos componentes dentro de la infraestructura tecnológica corporativa:
- Adobe ColdFusion: Entorno de desarrollo de aplicaciones web de clase empresarial basado en Java (JVM) y el lenguaje ColdFusion Markup Language (CFML). Debido a su amplio uso para conectar bases de datos corporativas con interfaces web complejas, una vulnerabilidad de inyección de comandos en este componente otorga acceso inmediato al sistema operativo subyacente de servidores centrales.
- Adobe Campaign Classic (ACC): Plataforma de automatización de marketing multi-canal enfocada en la gestión de campañas a gran escala, orquestación de correo electrónico y procesamiento de perfiles de clientes. Administra bases de datos masivas de información de identificación personal (PII).
- Adobe Commerce / Magento: Solución líder en el sector e-commerce para la gestión de tiendas en línea, pasarelas de pago y datos de transacciones de clientes.
Análisis de Gravedad y Clasificación Técnica
Dado que los detalles técnicos específicos del vector de ataque exacto provienen de los avisos oficiales de seguridad de Adobe y firmas de investigación externas como Sansec, la siguiente tabla detalla la clasificación confirmada y las estimaciones razonadas de taxonomía (CWE) y vectores de ataque CVSS v3.1:
Nota de transparencia técnica: Los puntajes numéricos CVSS (10.0, 9.9, 9.6, 9.1, 9.0) y los comportamientos (RCE, DoS, Escalada de Privilegios) son datos oficiales de los boletines de Adobe. Las cadenas del vector CVSS v3.1 exactas y los identificadores CWE presentados a continuación representan estimaciones analíticas razonadas basadas en la descripción del mecanismo del fallo y no deben interpretarse como declaraciones textuales del fabricante a menos que se indique explícitamente.
- CVE-2026-48362 (CVSS 10.0): Inyección de comandos del SO en ColdFusion.
- CWE sugerido: CWE-78 (Neutralización Inadecuada de Elementos Especiales Utilizados en un Comando del SO).
- Vector CVSS v3.1 estimado:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H(Explotación remota sin autenticación que rompe el límite de contención del componente).
- CVE-2026-48273 (CVSS 9.9): Inyección Eval en ColdFusion.
- CWE sugerido: CWE-95 (Inyección Eval / Neutralización Inadecuada de Directivas en Código Evaluado Dinámicamente).
- Vector CVSS v3.1 estimado:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
- CVE-2026-71384 (CVSS 9.6): Autorización Incorrecta en ColdFusion que genera Denegación de Servicio (DoS).
- CWE sugerido: CWE-863 (Autorización Incorrecta).
- Vector CVSS v3.1 estimado:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H.
- CVE-2026-71362 (CVSS 9.1): Bypass de autorización y conmutación de sesiones en Adobe Commerce.
- CWE sugerido: CWE-285 / CWE-639 (Bypass de Autorización Mediante Claves Controladas por el Usuario / Secuestro de Sesión).
- Vector CVSS v3.1 estimado:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N.
- CVE-2026-71398 y CVE-2026-27302 (CVSS 10.0): Fallas de Autorización Incorrecta en Campaign Classic que conducen a RCE.
- CWE sugerido: CWE-863.
- Vector CVSS v3.1 estimado:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H.
- CVE-2026-48381 (CVSS 9.0): Inyección SQL en Campaign Classic derivada en RCE.
- CWE sugerido: CWE-89 (Inyección SQL).
- Vector CVSS v3.1 estimado:
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.
¿Cómo funciona? (Análisis Técnico)
El amplio abanico de fallas parcheadas por Adobe refleja patrones de ataque diferenciados según la plataforma afectada.
+-----------------------------------------------------------------------------------+
| ARQUITECTURA DE ATAQUE |
+-----------------------------------------------------------------------------------+
| |
| [Atacante Remoto] |
| | |
| +---> (HTTP/HTTPS Req) ---> [Adobe ColdFusion] |
| | ↳ Exploits: CVE-2026-48362 / CVE-2026-48273 |
| | ↳ Mecanismo: Command / Eval Injection |
| | ↳ Resultado: Invocación de Shell (RCE) |
| | |
| +---> (HTTP Session Req) -> [Adobe Commerce / Magento] |
| | ↳ Exploit: CVE-2026-71362 (En Explotación) |
| | ↳ Mecanismo: Bypass de Autorización / Session |
| | ↳ Resultado: Toma de Control de Cuenta (ATO) |
| | |
| +---> (SOAP/API Req) -----> [Adobe Campaign Classic On-Premise] |
| ↳ Exploits: CVE-2026-71398 / CVE-2026-27302 |
| ↳ Mecanismo: Authorization Bypass + SQLi |
| ↳ Resultado: Ejecución Remota de Código |
+-----------------------------------------------------------------------------------+1. Inyección de Comandos y Eval en ColdFusion (CVE-2026-48362 y CVE-2026-48273)
- Flujo inicial: El atacante envía solicitudes HTTP POST o GET manipuladas hacia endpoints vulnerables expuestos en el motor de lectura de la JVM de ColdFusion.
- Mecanismo de ejecución: El software falla en el saneamiento (sanitization) y validación estricta de cadenas de caracteres enviadas por el usuario antes de procesarlas dentro de funciones internas de construcción de scripts o invocaciones nativas al sistema (tales como
cfexecuteo llamadas eval en bibliotecas Java internas). - Impacto y Persistencia: Al inyectar metacaracteres del intérprete de comandos del sistema operativo (p. ej.,
;,&&,|), el atacante logra ejecutar comandos arbitrarios con los privilegios de la cuenta de servicio que ejecuta ColdFusion (frecuentementerootoSYSTEM), permitiendo la instalación de web shells, deshabilitar mecanismos defensivos e iniciar movimiento lateral en la red interna.
2. Secuestro de Sesiones y Toma de Cuentas en Adobe Commerce (CVE-2026-71362)
- Flujo inicial: Confirmado en explotación activa por investigadores de Sansec, el ataque no requiere credenciales previas del usuario objetivo.
- Mecanismo de escalada: La vulnerabilidad radica en un fallo grave en la lógica de validación de tokens de sesión e identificación de usuarios (Incorrect Authorization). Un atacante envía solicitudes con identificadores de contexto alterados o manipulados.
- Consecuencia directa: El servidor de e-commerce intercambia (switches) la sesión activa del atacante asociándola a la cuenta de cualquier cliente legítimo o administrador de la tienda, otorgando acceso completo al perfil, historial de pedidos, direcciones almacenadas y tokens de pago sin requerir la contraseña del usuario.
3. Bypass de Autorización e Inyección SQL en Campaign Classic (CVE-2026-71398, CVE-2026-27302, CVE-2026-48381)
- Mecanismo de entrada: Los servicios de comunicación e integración web de Campaign Classic procesan entradas de datos sin verificar adecuadamente la matriz de permisos del emisor.
- Explotación combinada: Mediante el bypass de autorización, actores maliciosos acceden a interfaces internas administrativas o endpoints SOAP de la aplicación. Al combinar esto con inyecciones SQL en consultas a la base de datos subyacente (CVE-2026-48381), un atacante puede ejecutar procedimientos almacenados de base de datos que permitan la escritura de archivos maliciosos en el sistema de archivos del servidor web, derivando en RCE completo.
Sistemas / Entornos Afectados
La afectación de estos fallos varía de acuerdo a la modalidad de despliegue (On-Premise vs. Nube Gestionada por Adobe):
- Adobe ColdFusion:
- ColdFusion 2025 (Versiones anteriores a 2025.0.12).
- ColdFusion 2023 (Versiones anteriores a 2023.0.23).
- Adobe Campaign Classic (ACC):
- Despliegues totalmente On-Premise e instalaciones híbridas (componentes del lado del cliente/servidor gestionados por el usuario final) en versiones anteriores a ACC v7 7.4.4 build 9400.
- Nota de alcance: Instancias alojadas y administradas por Adobe en la nube ya fueron mitigadas por el fabricante y no requieren intervención directiva por parte de los clientes.
- Adobe Commerce y Magento Open Source:
- Múltiples versiones activas de Adobe Commerce y Magento Open Source expuestas a la vulnerabilidad de sesión CVE-2026-71362.
Matriz de Vulnerabilidades Parcheadas
| CVE | Categoría (CWE) | Impacto Principal | CVSS v3.1 | Vector de Ataque Resumido |
|---|---|---|---|---|
| CVE-2026-48362 | CWE-78 (OS Command Injection) | Ejecución Remota de Código (RCE) | 10.0 | Red / Sin Autenticación / Complejidad Baja |
| CVE-2026-48273 | CWE-95 (Eval Injection) | Ejecución Remota de Código (RCE) | 9.9 | Red / Sin Autenticación / Complejidad Baja |
| CVE-2026-71384 | CWE-863 (Incorrect Authorization) | Denegación de Servicio (DoS) | 9.6 | Red / Sin Autenticación / Impacto en Disponibilidad |
| CVE-2026-71362 | CWE-285 (Session Hijacking / ATO) | Escalada de Privilegios / Robo de Sesión | 9.1 | Red / Sin Autenticación / Explotado In the Wild |
| CVE-2026-71398 | CWE-863 (Incorrect Authorization) | Ejecución Remota de Código (RCE) | 10.0 | Red / Sin Autenticación / Afectación Crítica |
| CVE-2026-27302 | CWE-863 (Incorrect Authorization) | Ejecución Remota de Código (RCE) | 10.0 | Red / Sin Autenticación / Explotación Directa |
| CVE-2026-48381 | CWE-89 (SQL Injection) | Ejecución Remota de Código (RCE) | 9.0 | Red / Autenticación Baja / Inyección de Consultas |
Mitigación y Detección
Remediación
Debido al nivel de severidad Priority 1 asignado por Adobe a las actualizaciones de ColdFusion y Campaign Classic, se deben implementar inmediatamente los siguientes pasos correctivos:
- Aplicación Inmediata de Parches:
- ColdFusion: Actualizar inmediatamente a las versiones 2025.0.12 o 2023.0.23 según corresponda.
- Campaign Classic: Actualizar las instalaciones locales al paquete ACC v7 7.4.4 build 9400.
- Adobe Commerce / Magento: Aplicar de forma urgente los parches de seguridad indicados en el boletín
APSB26-92para bloquear la toma de control de cuentas por el fallo CVE-2026-71362.
- Restricción de Red e Instalaciones Híbridas: Aislar las interfaces administrativas de ColdFusion (tales como
/CFIDE/administrator) restrictivamente a redes internas o VPN corporativas con autenticación multifactor (MFA).
Detección
Los equipos de respuesta a incidentes (Blue Teams) deben implementar reglas de detección en sus sistemas SIEM y WAF para rastrear anomalías en el tráfico web.
Advertencia de Seguridad: La presencia de patrones de conmutación repentina de cookies de sesión o la ejecución de comandos del sistema desde procesos Java (
coldfusion.exeojavavinculado a ColdFusion) representa un indicador de compromiso (IoC) inminente que requiere el aislamiento inmediato de los servidores afectados.
Regla de Detección de Red (Ejemplo Suricata para ColdFusion OS Command Injection)
alert http $EXTERNAL_NET any -> $HOME_NET $HTTP_PORTS ( \
msg:"SEC_RULE - Posible intento de inyeccion de comandos del SO en Adobe ColdFusion (CVE-2026-48362)"; \
flow:to_server,established; \
content:"/CFIDE/"; http_uri; \
pcre:"/(?:cmd\.exe|powershell\.exe|\/bin\/sh|\/bin\/bash|wget|curl)\b/Ui"; \
classtype:web-application-attack; \
sid:20260812; \
rev:1; \
)Análisis de Logs de Aplicación (Adobe Commerce CVE-2026-71362)
Monitorear los registros de accesos HTTP y auditoría de sesiones para identificar:
- Cambios repentinos en la cookie
PHPSESSIDo tokens de sesión asociados a una misma dirección IP que interactúa con múltiples identificadores de usuario (customer_id) en intervalos breves de tiempo.
Recapitulando
La liberación de múltiples actualizaciones con la máxima puntuación CVSS (10.0) resalta la constante presión que sufren los entornos de software empresarial de alto perfil como Adobe ColdFusion, Campaign Classic y Commerce. La confirmación por parte de Sansec sobre la explotación activa en el entorno real de la vulnerabilidad de secuestro de sesiones en Adobe Commerce (CVE-2026-71362) eleva la amenaza de un riesgo teórico a una crisis operativa directa para el sector e-commerce.
Los equipos de seguridad deben actuar con celeridad, priorizando la aplicación de los parches oficiales en el margen recomendado de 72 horas y auditando las interfaces de administración expuestas a Internet para prevenir intrusiones y exfiltración de información confidencial.
Referencias
- Adobe. (2026). Adobe Security Bulletins and Advisories. https://helpx.adobe.com/security.html
- Adobe. (2026). Security Bulletin for Adobe ColdFusion (APSB26-90). https://helpx.adobe.com/security/products/coldfusion/apsb26-90.html
- Adobe. (2026). Security Bulletin for Adobe Commerce (APSB26-92). https://helpx.adobe.com/security/products/magento/apsb26-92.html
- Adobe. (2026). Security Bulletin for Adobe Campaign Classic (APSB26-123). https://helpx.adobe.com/security/products/campaign/apsb26-123.html
- Adobe. (2026). Adobe Security Severity Ratings. https://helpx.adobe.com/security/severity-ratings.html
- Lakshmanan, R. (2026, 12 de agosto). Adobe Patches Three CVSS 10.0 ColdFusion and Campaign Classic Flaws. The Hacker News. https://thehackernews.com/2026/08/adobe-patches-three-cvss-100-coldfusion.html
- Sansec. (2026). Adobe Commerce Account Takeover (APSB26-92). https://sansec.io/research/adobe-commerce-account-takeover-apsb26-92
