Adobe ha lanzado parches de seguridad para siete vulnerabilidades de máxima gravedad en su plataforma de desarrollo web ColdFusion y en la plataforma de automatización de marketing Campaign Classic. Estos fallos pueden ser explotados en ataques de baja complejidad sin interacción del usuario, y se les ha asignado prioridad 1 por su alto riesgo.

"Esta actualización resuelve vulnerabilidades que están siendo atacadas, o que tienen un mayor riesgo de ser atacadas, mediante explotación en entornos reales para una versión y plataforma de producto determinadas. Adobe recomienda a los administradores instalar la actualización lo antes posible (por ejemplo, dentro de 72 horas)", afirma Adobe en sus boletines de seguridad.

Seis de estos fallos críticos (CVE-2026-48276, CVE-2026-48277, CVE-2026-48281, CVE-2026-48316 y CVE-2026-48282) afectan a ColdFusion versiones 2025.9, 2023.20 y anteriores, y pueden ser explotados por atacantes sin privilegios para lograr ejecución remota de código en sistemas sin parchear.

La vulnerabilidad de máxima gravedad en Campaign Classic (CVE-2026-48286) afecta a versiones 7.4.3 build 9396 y anteriores, y podría llevar a ejecución de código arbitrario en el contexto del usuario actual tras una explotación exitosa. Según el aviso de Adobe, esta vulnerabilidad solo afecta a instancias on-premises de Campaign (incluyendo despliegues completamente on-premises y componentes on-premises en despliegues híbridos), ya que el fallo ya ha sido parcheado en las instancias alojadas por Adobe.

Aanchal Gupta, directora de seguridad de Adobe, anunció el jueves que la compañía cambiará a boletines de seguridad quincenales para desplegar las actualizaciones de seguridad más rápido. "A partir del 14 de julio de 2026, Adobe pasa de publicar boletines mensuales a quincenales, el segundo y cuarto martes de cada mes", dijo Gupta. "Para vulnerabilidades explotadas activamente o vulnerabilidades de día cero descubiertas externamente, nuestro proceso de respuesta extraordinaria sigue vigente".

A principios de abril, Adobe también lanzó parches de emergencia para corregir una vulnerabilidad en Acrobat Reader (CVE-2026-34621) que había sido explotada en ataques de día cero desde al menos diciembre. En los últimos cinco años, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) ha añadido 79 fallos de seguridad en productos de Adobe a su catálogo de vulnerabilidades explotadas activamente, 10 de los cuales también han sido utilizados por bandas de ransomware.

image
image
article image
article image