Adobe parcha una vulnerabilidad CVSS 10.0 en Campaign Classic

CVE-2026-48449 permite ejecución arbitraria de código sin interacción del usuario en la plataforma de automatización de marketing de Adobe. La misma actualización corrige una inyección SQL con puntuación 8.6.

Adobe publicó actualizaciones de seguridad para una vulnerabilidad de severidad máxima en Campaign Classic, su plataforma empresarial de automatización de marketing.

Los fallos corregidos

El fallo principal, identificado como CVE-2026-48449, tiene puntuación CVSS de 10.0 y consiste en una autorización incorrecta que permite ejecución arbitraria de código sin interacción del usuario. La puntuación máxima en la escala CVSS indica explotación remota, sin autenticación previa, con impacto completo sobre confidencialidad, integridad y disponibilidad.

La misma actualización corrige CVE-2026-48448, con puntuación 8.6, una inyección SQL que habilita lectura arbitraria de archivos del sistema. Ambos fallos quedan resueltos en Adobe Campaign Classic v7, build 7.4.3 9398. Adobe afirma no tener constancia de explotación activa al momento de la publicación.

Lectura Tabuga Intelligence

El perfil de dato que aloja Campaign Classic define la magnitud del riesgo. La plataforma concentra el registro completo de contactos, la segmentación por comportamiento, el histórico de interacciones y, en implementaciones bancarias y de retail, la trazabilidad de campañas asociadas a productos financieros. Una ejecución de código sin interacción sobre ese servidor equivale a acceso irrestricto a la base de clientes de la organización.

Para las empresas dominicanas que corren esta plataforma, el cálculo de exposición debe incorporar la Ley 172-13 de protección de datos personales. Una brecha en el sistema de marketing automation involucra datos identificables de titulares, con obligaciones de notificación y régimen sancionador propio. El servidor de campañas suele quedar fuera del perímetro que revisan los equipos de seguridad porque se percibe como herramienta de mercadeo, no como repositorio crítico.

El patrón institucional que conviene revisar es de gobernanza. En la mayoría de las organizaciones medianas, Campaign Classic lo administra el área de mercadeo o una agencia externa, con ciclos de parcheo que responden al calendario de campañas y no al de vulnerabilidades. Un 10.0 sin interacción no admite ese calendario: el parche se aplica de inmediato, y la responsabilidad del activo debe migrar formalmente al inventario de TI.

La recomendación operativa mínima consiste en verificar la versión instalada, aplicar la actualización a build 7.4.3 9398, restringir el acceso a la interfaz administrativa a redes internas o VPN, y revisar registros de acceso de los últimos treinta días buscando ejecuciones anómalas.

Fuente: The Hacker News — Adobe Campaign Classic CVSS 10.0 Flaw Could Run Code Without User Interaction (1 de agosto de 2026)