Vulnerabilidades sin Autenticación (APSB26-134) Permiten Control de Servidores Adobe 

Adobe ha publicado el boletín de seguridad de Prioridad 1 (APSB26-134) para abordar tres fallos críticos en Adobe Campaign Classic. Estas vulnerabilidades permiten a un atacante remoto y no autenticado comprometer por completo los servidores expuestos, utilizando el servicio como puente para penetrar en la infraestructura corporativa profunda. 


Análisis Técnico de las Vulnerabilidades 

La cadena de fallos expone debilidades severas en la validación de entradas y el manejo de peticiones de red del aplicativo: 

  • CVE-2026-76197 y CVE-2026-76195 (Inyección de Comandos del SO): La falla se produce cuando la aplicación procesa caracteres especiales o entradas controladas por el atacante sin la debida sanitización antes de enviarlos a la consola del sistema operativo subyacente. Al explotar este vector a través de la red, un adversario puede inyectar y ejecutar comandos arbitrarios directamente bajo el contexto de seguridad del proceso de Adobe Campaign Classic, logrando persistencia y control local inmediato sin requerir interacción del usuario. 
  • CVE-2026-76193 (Falsificación de Solicitudes del Lado del Servidor – SSRF / CWE-918): Este fallo permite manipular el servidor para que emita peticiones HTTP u otros protocolos en nombre del atacante. Adobe advierte que esta vulnerabilidad expone servicios internos que normalmente estarían aislados tras el firewall, y funciona como un catalizador directo para cadenas de ataque más complejas que culminan en la ejecución remota de código. 

Impacto Operativo y Riesgo Estructural 

Dado que Adobe Campaign Classic se utiliza para automatizar campañas de marketing multicanal, estos servidores suelen contar con integraciones profundas hacia bases de datos de clientes, pasarelas de correo, y repositorios de credenciales. La explotación de una instancia local insuficientemente segmentada no solo compromete los datos de las campañas, sino que proporciona un acceso no autorizado a los recursos de la red interna. 


Sistemas Afectados y Matriz de Parcheo 

Nota: Las instancias en la nube (alojadas por Adobe) ya han sido mitigadas por el proveedor de manera transparente. 

Entorno Versiones Vulnerables Versión Parcheada 
Windows y Linux (Implementaciones totalmente locales y componentes locales de redes híbridas) Adobe Campaign Classic v7 7.4.4 (Compilación 9400 y anteriores) Adobe Campaign Classic v7 7.4.4 (Compilación 9401) 

Operaciones de Seguridad y Respuesta a Incidentes 
  • Despliegue de Actualizaciones: Actualizar urgentemente a la compilación 9401 y confirmar que todas las instancias de Windows y Linux estén alineadas. 
  • Segmentación Perimetral: Limitar estrictamente el acceso a las interfaces de administración de Campaign Classic, restringiendo la exposición de red únicamente a direcciones IP y subredes corporativas de confianza. 
  • Inspeccionar los registros de los hosts afectados en busca de ejecuciones de procesos secundarios anómalos o shells de comandos originadas desde los binarios de Adobe. 
  • Auditar el tráfico perimetral para identificar conexiones salientes inesperadas o peticiones a infraestructura interna desconocida, lo cual es un indicador temprano de explotación del fallo SSRF. 

Related Post