Adobe corrige una vulnerabilidad crítica en Campaign Classic (CVSS 10.0) y ocho en Bridge

Adobe actualiza Campaign Classic y Bridge tras encontrar 9 fallas críticas. La más grave permite ejecución remota de código sin interacción del usuario.

Adobe corrige una vulnerabilidad crítica en Campaign Classic (CVSS 10.0) y ocho en Bridge
Vulnerabilidades

Imagen ilustrativa generada con IA

El 1 de agosto de 2026, Adobe publicó actualizaciones de seguridad para dos productos clave: Campaign Classic, plataforma de automatización de marketing empresarial, y Bridge, software para la gestión de recursos digitales. La intervención más urgente corresponde a Campaign Classic, donde una vulnerabilidad de autorización (CVE-2026-48449) obtuvo una puntuación CVSS de 10.0 y permite la ejecución de código arbitrario sin interacción del usuario. Adobe también corrigió ocho vulnerabilidades críticas en Bridge. Estas van desde la ejecución de código hasta la escalada de privilegios.

La falla en Campaign Classic: CVE-2026-48449 y CVE-2026-48448

CVE-2026-48449 es un error de autorización con la máxima puntuación de gravedad. Permite a un atacante remoto ejecutar código arbitrario en el contexto del usuario que ejecuta Campaign Classic. No se necesita interacción de la víctima: sin clics, sin archivos adjuntos que abrir. Un paquete de red malicioso puede bastar para comprometer el sistema.

Al mismo tiempo, Adobe resolvió CVE-2026-48448, una inyección SQL (CVSS 8.6) que permite a un atacante con privilegios limitados leer archivos arbitrarios en el sistema de archivos del servidor. Aunque tiene un impacto menor, la falla puede exponer credenciales y datos de configuración, facilitando un ataque más amplio. En el momento de la publicación del aviso, la empresa no ha detectado exploits activos para ninguna de las dos vulnerabilidades.

Adobe Bridge: ocho vulnerabilidades críticas

La actualización para Bridge resuelve ocho CVE, todas clasificadas como críticas con puntuaciones CVSS entre 7.8 y 8.6. Los tipos son diversos y en su mayoría conducen a la ejecución de código:

  • Ruta de búsqueda no confiable (CVE-2026-48395, CVE-2026-48396)
  • Path traversal (recorrido de directorios) (CVE-2026-48374)
  • Autorización incorrecta (CVE-2026-48390, CVE-2026-48391)
  • Escritura fuera de los límites (CVE-2026-48392, CVE-2026-48393, CVE-2026-48394)

Las vulnerabilidades de escritura fuera de los límites y las relacionadas con las rutas de búsqueda pueden explotarse convenciendo a un usuario para que abra un archivo malicioso o visite una página web con código dañino. Una vez obtenida la ejecución de código, el atacante puede elevar sus privilegios explotando una gestión inadecuada de las autorizaciones.

Mitigaciones y acciones recomendadas

Adobe recomienda aplicar de inmediato las actualizaciones:

  • Campaign Classic: instalar la versión 7.4.3 build 9398 (disponible para Windows y Linux).
  • Adobe Bridge: aplicar la última versión mediante la actualización automática o desde la página de soporte del fabricante.

Como medida adicional, deben revisarse las políticas de privilegio mínimo. Limitar los derechos de ejecución de las cuentas que interactúan con los dos programas reduce la superficie de ataque y puede impedir que un exploit obtenga privilegios de administrador. Actualizar de inmediato sigue siendo la defensa principal.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →