Adobe ha lanzado una actualización de seguridad de máxima prioridad (Nivel 1) para corregir varias vulnerabilidades críticas en Adobe Campaign Classic (ACC), algunas de las cuales permiten a atacantes ejecutar código de forma remota sin necesidad de autenticación.
El boletín de seguridad, identificado como APSB26-120 y publicado este 3 de agosto de 2026, advierte que los fallos afectan a la versión 7.4.3 compilación 9398 y anteriores, tanto en sistemas operativos Windows como Linux. La compañía insta a las organizaciones a actualizar de inmediato a la compilación 9399 para evitar posibles compromisos en su infraestructura.
El riesgo sobre los datos de marketing y clientes
Adobe Campaign Classic es una herramienta ampliamente utilizada por empresas para gestionar campañas multicanal, automatización de marketing, flujos de correo electrónico y perfiles de clientes.
Un ataque exitoso contra estas vulnerabilidades podría permitir a los ciberdelincuentes acceder a información confidencial de clientes, datos estratégicos de marketing y tomar el control de la infraestructura interna o de los sistemas conectados a la plataforma.
Tres fallos con la puntuación máxima de gravedad
Entre las vulnerabilidades corregidas destacan tres fallos remotos no autenticados que recibieron una puntuación perfecta de 10.0 en la escala CVSS, el nivel de riesgo más alto posible:
- CVE-2026-48331 (Falsificación de solicitud del lado del servidor – SSRF): Permite a un atacante forzar al servidor vulnerable a enviar solicitudes hacia servicios internos o puntos de metadatos en la nube. Esto facilita la obtención de credenciales y el mapeo de redes internas que normalmente son inaccesibles desde internet.
- CVE-2026-48323: Una vulnerabilidad de inyección del motor de plantillas que puede derivar en la ejecución de código arbitrario.
- CVE-2026-48330: Una falla crítica de inyección SQL explotable de manera remota sin credenciales previas.
Según los vectores de ataque analizados por Adobe, estos tres problemas pueden explotarse a través de la red sin necesidad de que el usuario interactúe o de que el atacante cuente con una cuenta en el sistema.
Otras vulnerabilidades de alto impacto en el sistema
Además de los fallos de puntuación máxima, la actualización soluciona otros problemas de seguridad de suma gravedad que podrían ser aprovechados por usuarios malintencionados o mediante credenciales robadas:
- CVE-2026-48326 (CVSS 9.9): Otra vulnerabilidad de inyección SQL que, a diferencia de la anterior, requiere privilegios de bajo nivel para ejecutarse, pero permite comprometer el servidor subyacente.
- CVE-2026-48333 (CVSS 9.8): Un fallo de autorización incorrecta que abre la puerta a la escalada de privilegios dentro de la plataforma.
- CVE-2026-48317 (CVSS 9.6): Una vulnerabilidad de inyección eval, la cual ocurre cuando la aplicación procesa código dinámico de forma insegura, permitiendo la ejecución de comandos de un atacante.
- CVE-2026-48399 (CVSS 7.5): Un problema que permite omitir una función de seguridad existente.
Medidas urgentes para entornos locales e híbridos
Hasta el momento, Adobe ha confirmado que no tiene registro de ataques activos que estén aprovechando estas vulnerabilidades en entornos reales. Sin embargo, debido a la facilidad de explotación remota, la rapidez en la aplicación de los parches es vital.
El boletín especifica que la actualización es fundamental para las implementaciones locales e híbridas de Adobe Campaign Classic. Por su parte, los clientes que utilizan las instancias alojadas en la nube directamente por Adobe ya han sido protegidos mediante parches automáticos y no requieren realizar ninguna acción adicional.
Los expertos en seguridad recomiendan a los administradores de TI identificar de inmediato los servidores expuestos a internet, aplicar la compilación 9399, supervisar los registros de bases de datos en busca de actividad inusual y auditar las cuentas con privilegios elevados.




