ID del boletín
Actualización de seguridad disponible para Adobe Campaign Classic | APSB26-142
|
|
Fecha de publicación |
Prioridad |
|
APSB26-142 |
8 sep 2026 |
1 |
Resumen
Adobe ha lanzado una actualización de seguridad para Adobe Campaign Classic. Esta actualización aborda vulnerabilidades esenciales que podrían resultar en ejecución de código arbitrario, omisión de características de seguridad, lectura arbitraria del sistema de archivos y denegación de servicio de la aplicación.
Adobe no tiene conocimiento de ninguna explotación activa de ninguno de los problemas abordados en esta actualización.
Versiones afectadas
| Producto | Versión afectada | Plataforma |
|---|---|---|
| Adobe Campaign Classic |
ACC v7: generar 7.4.4 9401 y versiones anteriores | Windows, Linux |
Solución
Adobe clasifica estas actualizaciones con la siguiente calificación de prioridad y recomienda que los usuarios actualicen su instalación a la versión más reciente:
| Producto | Versión actualizada | Plataforma | Nivel de prioridad | Disponibilidad |
|---|---|---|---|---|
| Adobe Campaign Classic |
ACC v7 7.4.4 generar 9402 | Windows, Linux | 1 |
Este boletín de seguridad se aplica a implementaciones completamente On-Premise de Adobe Campaign Classic y a los componentes On-Premise de implementaciones híbridas. Las instancias alojadas por Adobe ya han sido solucionadas y no requieren acción del cliente.
Debido al modelo de implementación para entornos alojados por Adobe, las correcciones de seguridad aplicables se implementaron sin incrementar el número de versión de Campaign visible para el cliente.Como resultado, algunas instancias alojadas por Adobe pueden continuar reportando generación 9401 aunque las correcciones de seguridad aplicables ya hayan sido implementadas.
Detalles sobre la vulnerabilidad
| Categoría de vulnerabilidad | Impacto de la vulnerabilidad | Gravedad | Puntuación base CVSS | Vector CVSS | Número CVE |
Neutralización incorrecta de elementos especiales utilizados en un comando del sistema operativo ("Inyección de comandos del sistema operativo") (CWE-78) |
Ejecución de código arbitraria |
Crítico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82004 |
Control inadecuado de la generación de código ('Inyección de código') (CWE-94) |
Ejecución de código arbitraria |
Crítico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-73369 |
Control inadecuado de la generación de código ('Inyección de código') (CWE-94) |
Ejecución de código arbitraria |
Crítico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-84412 |
Control inadecuado de la generación de código ('Inyección de código') (CWE-94) |
Ejecución de código arbitraria |
Crítico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-89275 |
Autorización incorrecta (CWE-863) |
Ejecución de código arbitraria |
Crítico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75723 |
Control inadecuado de la generación de código ('Inyección de código') (CWE-94) |
Ejecución de código arbitraria |
Crítico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75699 |
Control inadecuado de la generación de código ('Inyección de código') (CWE-94) |
Denegación de servicio de la aplicación |
Crítico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75703 |
Control inadecuado de la generación de código ('Inyección de código') (CWE-94) |
Ejecución de código arbitraria |
Crítico |
10.0 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75721 |
Control inadecuado de la generación de código ('Inyección de código') (CWE-94) |
Ejecución de código arbitraria |
Crítico |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L |
CVE-2026-89276 |
Validación incorrecta de la entrada (CWE-20) |
Ejecución de código arbitraria |
Crítico |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82008 |
Validación incorrecta de la entrada (CWE-20) |
Ejecución de código arbitraria |
Crítico |
9.9 |
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82003 |
Falsificación de solicitud del lado del servidor (SSRF) (CWE-918) |
Omisión de la función de seguridad |
Crítico |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:L |
CVE-2026-83660 |
Neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL') (CWE-89) |
Ejecución de código arbitraria |
Crítico |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82010 |
Falsificación de solicitud del lado del servidor (SSRF) (CWE-918) |
Ejecución de código arbitraria |
Crítico |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82013 |
Falsificación de solicitud del lado del servidor (SSRF) (CWE-918) |
Lectura arbitraria del sistema de archivos |
Crítico |
9.6 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
CVE-2026-82443 |
Autorización incorrecta (CWE-863) |
Ejecución de código arbitraria |
Crítico |
9.1 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
CVE-2026-75728 |
Neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL') (CWE-89) |
Omisión de la función de seguridad |
Crítico |
9.1 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L |
CVE-2026-82011 |
Neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL') (CWE-89) |
Ejecución de código arbitraria |
Crítico |
9.1 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-82009 |
Revisiones
- 22 sep 2026: Se añadieron CVE-2026-73369, CVE-2026-84412, CVE-2026-89275, CVE-2026-75723, CVE-2026-75699, CVE-2026-75703, CVE-2026-75721, CVE-2026-89276, CVE-2026-82008, CVE-2026-82003, CVE-2026-83660, CVE-2026-82010, CVE-2026-82013, CVE-2026-82443, CVE-2026-75728, CVE-2026-82011 y CVE-2026-82009.