Adobe Campaign Classic — Segunda Falla CVSS 10.0 en un Mes Permite Ejecución de Código sin Interacción del Usuario (CVE-2026-48449)
Adobe Campaign Classic — Segunda Falla CVSS 10.0 en un Mes Permite Ejecución de Código sin Interacción del Usuario (CVE-2026-48449)
Fecha de publicación: 1 de agosto de 2026 Categoría: Seguridad Informática · Vulnerabilidades · Enterprise Security
El Parche: CVE-2026-48449 y CVE-2026-48448
El 29 de julio de 2026, Adobe publicó el boletín APSB26-114, con prioridad 1, corrigiendo dos vulnerabilidades críticas en Adobe Campaign Classic (ACC), su plataforma on-premise de automatización de marketing y gestión de campañas de comunicación multicanal — email, SMS y correo directo — orientada a entornos empresariales.
La vulnerabilidad principal, identificada como CVE-2026-48449, es un caso de autorización incorrecta (CWE-863) con la puntuación máxima posible en el sistema CVSS: 10.0. El vector completo es CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — explotable de forma remota (AV:N), con baja complejidad de ataque (AC:L), sin privilegios previos requeridos (PR:N) y sin ninguna interacción del usuario (UI:N). El impacto es alto en confidencialidad, integridad y disponibilidad, con cambio de alcance (S:C). Adobe describe el resultado como ejecución de código arbitrario en el contexto del usuario actual.
Una segunda falla, CVE-2026-48448, corresponde a una inyección SQL (CWE-89) con puntuación CVSS de 8.6 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N), que permite la lectura arbitraria del sistema de archivos sin comprometer directamente integridad ni disponibilidad.
Ambas fallas se corrigen en un mismo ciclo de parcheo, pero representan dos rutas de ataque distintas hacia el mismo objetivo: obtener control o visibilidad sobre un servidor de Campaign Classic sin necesidad de credenciales válidas.
Ambas fallas afectan a ACC v7: 7.4.3 build 9397 y versiones anteriores, tanto en Windows como en Linux, y quedaron corregidas en la build 9398. El boletín aplica exclusivamente a despliegues completamente on-premise y a los componentes on-premise de despliegues híbridos; las instancias alojadas por Adobe ya fueron remediadas y no requieren acción del cliente. Adobe declaró no tener conocimiento de explotación activa para ninguna de las dos fallas al momento de la publicación.
Adobe Bridge: Ocho Fallas Críticas Adicionales
De forma paralela, el 28 de julio de 2026 Adobe publicó el boletín APSB26-89, remediando ocho vulnerabilidades críticas en Adobe Bridge — el gestor de assets digitales de la suite Creative Cloud — que afectan a las versiones 15.1.6 (LTS) y anteriores, y 16.0.5 y anteriores, en Windows y macOS. Las versiones corregidas son 15.1.7 (LTS) y 16.0.6.
A diferencia de CVE-2026-48449, las ocho fallas de Bridge comparten un vector de ataque local (AV:L) y requieren interacción del usuario (UI:R) — típicamente la apertura de un archivo, proyecto o carpeta manipulada — lo que las sitúa en una categoría de riesgo distinta: son vectores de post-compromiso o de ingeniería social, no fallas remotas explotables sin intervención como las de Campaign Classic.
| CVE | Categoría | Impacto | CVSS | Vector (resumido) |
|---|---|---|---|---|
| CVE-2026-48395 | Untrusted Search Path (CWE-426) | Ejecución de código arbitrario | 8.6 | AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| CVE-2026-48396 | Autorización incorrecta (CWE-863) | Ejecución de código arbitrario | 8.6 | AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| CVE-2026-48390 | Autorización incorrecta (CWE-863) | Escalada de privilegios | 8.2 | AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
| CVE-2026-48391 | Untrusted Search Path (CWE-426) | Ejecución de código arbitrario | 8.2 | AV:L/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
| CVE-2026-48374 | Path Traversal (CWE-22) | Ejecución de código arbitrario | 7.8 | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| CVE-2026-48392 | Out-of-bounds Write (CWE-787) | Ejecución de código arbitrario | 7.8 | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| CVE-2026-48393 | Out-of-bounds Write (CWE-787) | Ejecución de código arbitrario | 7.8 | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| CVE-2026-48394 | Out-of-bounds Write (CWE-787) | Ejecución de código arbitrario | 7.8 | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Adobe acreditó al investigador Kieran (“kaiksi”) por el reporte de CVE-2026-48390, CVE-2026-48391, CVE-2026-48395, CVE-2026-48396 y CVE-2026-48374, y a “yjdfy” por CVE-2026-48392, CVE-2026-48393 y CVE-2026-48394. Adobe no reportó evidencia de explotación activa para ninguna de las ocho fallas.
El Patrón: la Segunda Falla CVSS 10.0 por Autorización Incorrecta en Campaign Classic en un Mes
CVE-2026-48449 no es la primera falla de severidad máxima que Adobe corrige en Campaign Classic en 2026. El 30 de junio de 2026, Adobe publicó el boletín APSB26-69, corrigiendo CVE-2026-48286 — también una vulnerabilidad de autorización incorrecta (CWE-863), también con CVSS 10.0, y con un vector CVSS idéntico: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Esa falla afectaba a la build 9396 y anteriores, y fue corregida en la build 9397 — la misma versión que quedó vulnerable a CVE-2026-48449 un mes después.
En términos prácticos: dos vulnerabilidades distintas, con la misma clasificación CWE, el mismo vector CVSS exacto y el mismo resultado — ejecución de código arbitrario sin autenticación ni interacción del usuario — fueron corregidas en el mismo componente on-premise de Campaign Classic con solo cuatro semanas de diferencia. Ambos boletines coinciden en un mismo dato adicional: en ningún caso Adobe reportó evidencia de explotación activa al momento de la divulgación.
Análisis: Descubrimiento de Vulnerabilidades Acelerado por IA y el Precedente de CVE-2026-48282
El boletín de Campaign Classic del 30 de junio de 2026 (CVE-2026-48286) no llegó solo: se publicó junto con siete vulnerabilidades adicionales de CVSS 10.0 en Adobe ColdFusion, sumando ocho fallas de severidad máxima en un mismo día. Ese mismo 25 de junio de 2026, la directora de seguridad de Adobe, Aanchal Gupta, publicó en el blog corporativo de seguridad el anuncio de un cambio estructural en el proceso de divulgación de la compañía: a partir del 14 de julio de 2026, Adobe pasó de una cadencia mensual a una publicación quincenal de boletines de seguridad, en el segundo y cuarto martes de cada mes.
Según Gupta, el cambio es consecuencia directa de la adopción de modelos de IA de frontera y herramientas de análisis agéntico para acelerar el descubrimiento interno de vulnerabilidades a escala. El argumento central de Adobe es el mismo que este medio ya documentó al analizar GPT-5.4-Cyber y Claude Mythos: las capacidades de IA que una compañía usa defensivamente para encontrar fallas más rápido son, en principio, las mismas capacidades que un atacante puede aplicar para explotar esas mismas fallas antes de que el parche llegue a producción — comprimiendo la ventana entre divulgación y explotación de días a horas.
Esa compresión no es una proyección abstracta. La misma tanda de boletines del 30 de junio incluyó CVE-2026-48282, una vulnerabilidad de path traversal (CWE-22) en Adobe ColdFusion con CVSS 10.0, explotable a través del manejador de archivos del servicio heredado Remote Development Services (RDS) para escribir una webshell directamente en el directorio raíz del servidor web sin autenticación. Según telemetría reportada por el investigador Ryan Dewhurst, fundador de KEVIntel, la red global de honeypots de su compañía detectó intentos de explotación activa de CVE-2026-48282 en menos de dos horas desde la publicación del análisis técnico correspondiente. CISA incorporó la falla a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 7 de julio de 2026, invocando la Directiva Operacional Vinculante BOD 26-04 con un plazo de remediación de solo tres días para agencias federales.
El patrón estructural es el mismo que otros artículos de este medio han documentado en el ecosistema Cisco SD-WAN: la acumulación de fallas de máxima severidad en el mismo componente, en ventanas de tiempo cada vez más cortas, es indicativa de una superficie de ataque persistente en el subsistema de autorización de Campaign Classic — no de incidentes aislados. Mientras Adobe declara no tener evidencia de explotación activa para CVE-2026-48449 al momento de esta publicación, el precedente de CVE-2026-48282 sugiere que esa ventana de gracia no debe asumirse como duradera.
Perspectiva Blue Team: Detección y Contención
Dado que CVE-2026-48449 no requiere autenticación ni interacción del usuario, y que Adobe Campaign Classic gestiona bases de datos de clientes, credenciales de integración de correo/SMS y flujos de trabajo de marketing con acceso a sistemas backend, la prioridad defensiva combina remediación inmediata con detección por si el parche no puede aplicarse de inmediato.
Detección basada en engaño (honeypots)
- Instancias señuelo de ACC: para organizaciones con múltiples entornos de Campaign Classic, desplegar una instancia de baja interacción que exponga los mismos endpoints HTTP/HTTPS que la instancia productiva permite detectar escaneos dirigidos específicamente contra la superficie de autorización de ACC antes de que alcancen el sistema real.
- Honeytokens en bases de datos de campaña: credenciales y registros de clientes ficticios dentro de las tablas de segmentación de Campaign Classic permiten detectar exfiltración si un actor logra leer archivos del sistema mediante CVE-2026-48448 o pivotar hacia la base de datos tras una ejecución de código exitosa.
- Archivos honeytoken en el sistema de archivos del servidor ACC: dado que CVE-2026-48448 permite lectura arbitraria de archivos vía inyección SQL, ubicar archivos señuelo en rutas típicamente objetivo de estas técnicas (archivos de configuración, credenciales de conexión a servicios externos) genera alertas de alta confianza ante cualquier acceso.
IDS/IPS y monitoreo basado en comportamiento
- Monitoreo de solicitudes HTTP anómalas hacia endpoints de autorización de ACC: reglas Suricata/Snort personalizadas que correlacionen secuencias de solicitudes atípicas contra los endpoints de gestión de campañas y autenticación, particularmente aquellas que evaden el flujo normal de sesión.
- Auditoría de procesos hijo del servicio ACC: dado que la explotación exitosa de CVE-2026-48449 resulta en ejecución de código en el contexto del usuario del servicio, cualquier proceso hijo inesperado generado por el servicio de Campaign Classic (intérpretes de comandos, herramientas de descarga, binarios LOLBins) constituye una señal de alta prioridad.
- Detección de consultas SQL anómalas: para CVE-2026-48448, correlacionar logs de la base de datos subyacente contra patrones de inyección SQL — comillas anidadas, comentarios SQL, funciones de lectura de archivos según el motor de base de datos empleado.
- Segmentación de red y WAF: dado que ambas fallas de Campaign Classic son remotas y no requieren interacción, restringir el acceso a instancias on-premise mediante listas de control de acceso, VPN o WAF reduce significativamente la superficie expuesta mientras se completa el ciclo de parcheo.
- Para Adobe Bridge: dado que sus ocho fallas requieren interacción del usuario, el vector de mayor relevancia es la apertura de archivos o carpetas de proyecto desde fuentes no confiables (descargas, adjuntos, repositorios compartidos externos). Las políticas de EDR que restringen la ejecución de binarios firmados desde rutas de búsqueda no confiables y el monitoreo de carga de archivos en ubicaciones inesperadas del sistema mitigan varios de estos vectores.
Cronología
| Fecha | Evento |
|---|---|
| 25 de junio de 2026 | Adobe anuncia el cambio a boletines quincenales de seguridad, citado como respuesta al descubrimiento de vulnerabilidades acelerado por IA |
| 30 de junio de 2026 | Adobe publica APSB26-69 y APSB26-68, corrigiendo CVE-2026-48286 (CVSS 10.0, Campaign Classic) junto con siete fallas CVSS 10.0 en ColdFusion |
| 7 de julio de 2026 | CISA añade CVE-2026-48282 (ColdFusion) al catálogo KEV, con explotación activa detectada en menos de dos horas tras la divulgación técnica |
| 14 de julio de 2026 | Entra en vigor la cadencia quincenal de boletines de Adobe (segundo y cuarto martes de cada mes) |
| 28 de julio de 2026 | Adobe publica APSB26-89, corrigiendo ocho fallas críticas en Adobe Bridge |
| 29 de julio de 2026 | Adobe publica APSB26-114, corrigiendo CVE-2026-48449 (CVSS 10.0) y CVE-2026-48448 (CVSS 8.6) en Campaign Classic |
| 1 de agosto de 2026 | Cobertura pública de CVE-2026-48449; Adobe reporta no tener evidencia de explotación activa |
Acciones de Remediación en Orden de Prioridad
1. Actualizar Adobe Campaign Classic a la build 9398 en todas las instancias on-premise y componentes on-premise de despliegues híbridos. Las instancias alojadas por Adobe ya fueron remediadas.
2. Auditar la exposición perimetral de instancias ACC on-premise. Dado que CVE-2026-48449 no requiere autenticación ni interacción del usuario, cualquier instancia accesible desde internet debe tratarse como de riesgo inmediato hasta confirmar el parche.
3. Actualizar Adobe Bridge a las versiones 15.1.7 (LTS) o 16.0.6 a través del mecanismo de actualización de Creative Cloud, con prioridad en estaciones de trabajo que procesan archivos o proyectos de origen externo.
4. Revisar logs de acceso y consultas de base de datos de instancias ACC en busca de patrones de inyección SQL o lecturas de archivos anómalas correlacionadas con CVE-2026-48448, particularmente en el período previo a la aplicación del parche.
5. Suscribirse al servicio de notificaciones de seguridad de Adobe y ajustar los ciclos de planificación de parcheo a la nueva cadencia quincenal (segundo y cuarto martes de cada mes), dado el precedente de compresión de la ventana de explotación documentado en CVE-2026-48282.
6. Restringir el acceso a instancias on-premise de Campaign Classic mediante segmentación de red, VPN o WAF mientras se completa el ciclo de parcheo en entornos con ventanas de mantenimiento extensas.
Recapitulando…
CVE-2026-48449 es la segunda vulnerabilidad de autorización incorrecta con CVSS 10.0 que Adobe corrige en Campaign Classic en el lapso de un mes, con un vector CVSS idéntico al de CVE-2026-48286 divulgada el 30 de junio de 2026. Esa repetición, junto con las ocho fallas adicionales corregidas en Adobe Bridge, se produce en el marco de un cambio estructural en el proceso de divulgación de Adobe: la compañía atribuye explícitamente su nueva cadencia quincenal de boletines a la aceleración del descubrimiento de vulnerabilidades mediante IA, y advierte que la misma capacidad está disponible para actores maliciosos.
El precedente más relevante para calibrar la urgencia de esta corrección es CVE-2026-48282, divulgada en el mismo lote de boletines de junio: una falla de path traversal en Adobe ColdFusion que pasó de la publicación del parche a la explotación activa documentada en menos de dos horas. Aunque Adobe no reporta evidencia de explotación de CVE-2026-48449 al momento de esta publicación, esa ausencia de evidencia no debe interpretarse como ausencia de riesgo dado el patrón de compresión temporal ya observado en el mismo vendor y en el mismo periodo de divulgación.
Para los equipos de seguridad que operan Campaign Classic on-premise, la recomendación central no es solo aplicar el parche de la build 9398, sino auditar si la instancia estuvo expuesta a internet sin las mitigaciones adecuadas durante la ventana entre la divulgación y la aplicación efectiva del parche — y tratar la ausencia de explotación reportada como una condición temporal, no como garantía de seguridad futura.
Fuentes consultadas:
- Adobe. “Security update available for Adobe Campaign Classic” — APSB26-114, Adobe Security Bulletin (29 de julio de 2026)
- Adobe. “Security Updates Available for Adobe Bridge” — APSB26-89, Adobe Security Bulletin (28 de julio de 2026)
- Adobe. “Security updates available for Adobe Campaign Classic” — APSB26-69, Adobe Security Bulletin (30 de junio de 2026)
- Gupta, A. “Protecting customers faster: How Adobe is responding to AI-accelerated vulnerability discovery” — Adobe Security Blog (25 de junio de 2026)
- Lakshmanan, R. “Adobe Campaign Classic CVSS 10.0 Flaw Could Run Code Without User Interaction” — The Hacker News (1 de agosto de 2026)
- Lakshmanan, R. “Adobe Patches 7 CVSS 10.0 Flaws in ColdFusion and Campaign Classic” — The Hacker News (1 de julio de 2026, actualizado el 3 de julio de 2026)
- Divya. “Critical Adobe Campaign Flaw Lets Attackers Execute Arbitrary Code” — GBHackers (31 de julio de 2026)
- Paganini, P. “Adobe fixed multiple maximum-severity flaws in ColdFusion and Campaign Classic” — Security Affairs (1 de julio de 2026)
- CISA. “CISA Adds One Known Exploited Vulnerability to Catalog” — CISA (7 de julio de 2026)
- “Adobe ColdFusion CVE-2026-48282 — Exploited in 2 Hours” — Tech-Insider.org (2026)