Se han identificado múltiples vulnerabilidades de severidad crítica en la plataforma Adobe Campaign Classic (ACC). La explotación exitosa de estas fallas por parte de un actor malicioso remoto no autenticado podría permitir la ejecución arbitraria de comandos en el sistema operativo y el acceso no autorizado a recursos de red internos.
Productos afectados
- Adobe Campaign Classic en versiones 7.4.4 build 9400 o anteriores (en entornos on-premise y componentes locales de instalaciones híbridas).
Impacto
Las vulnerabilidades se han identificado como:
- CVE-2026-76193: con una puntuación de 10.0 en CVSS v3.1. Existe una vulnerabilidad de falsificación de peticiones del lado del servidor (Server-Side Request Forgery – SSRF). Un actor malicioso remoto sin autenticación ni interacción de usuario puede forzar al servidor a realizar solicitudes no autorizadas hacia destinos internos o externos, facilitando el acceso a servicios restringidos o la exfiltración de datos.
- CVE-2026-76195: con una puntuación de 10.0 en CVSS v3.1. Existe una vulnerabilidad de inyección de comandos del sistema operativo (OS Command Injection). Un atacante remoto no autenticado puede enviar peticiones específicamente estructuradas para ejecutar comandos arbitrarios en el servidor con los privilegios del servicio de ACC.
- CVE-2026-76197: con una puntuación de 10.0 en CVSS v3.1. Existe una vulnerabilidad de inyección de comandos del sistema operativo (OS Command Injection). Podría permitir a un atacante remoto no autenticado lograr la ejecución remota de código (RCE) en el sistema subyacente.
Recomendación
- Actualizar las instalaciones on-premise de Adobe Campaign Classic v7 a la versión 7.4.4 build 9401 o superior.
Referencias
- https://nvd.nist.gov/vuln/detail/CVE-2026-76193
- https://nvd.nist.gov/vuln/detail/CVE-2026-76195
- https://nvd.nist.gov/vuln/detail/CVE-2026-76197
- https://helpx.adobe.com/security/products/campaign/apsb26-134.html
