Boletín diario · 30 de junio de 2026

Jornada crítica: Adobe ColdFusion, Campaign Classic y Storage Concentrator concentran diez CVEs de severidad máxima

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS

El 30 de junio de 2026 registró 639 nuevas vulnerabilidades, con 43 clasificadas como críticas y ninguna en explotación activa confirmada por KEV. Sin embargo, la concentración de diez CVEs con puntaje CVSS 10.0 o 9.9 en productos de amplia implantación empresarial —ColdFusion, Adobe Campaign Classic, IBM Langflow OSS y Storage Concentrator— convierte esta jornada en una de las más exigentes del año para los equipos de respuesta. La ausencia de explotación confirmada no debe interpretarse como margen de calma: la facilidad de aprovechamiento descrita en varios de estos casos sugiere una ventana de exposición muy estrecha.

Resumen del día
  • Cinco CVEs CVSS 10.0 afectan Adobe ColdFusion (versiones 2023 y 2025), permitiendo ejecución de código remoto sin interacción del usuario.
  • Storage Concentrator expone dos vulnerabilidades de inyección de comandos sin autenticación, una de ellas accesible por red en el puerto TCP 9000.
  • IBM Langflow OSS acumula dos fallas críticas que permiten desde lectura de secretos y movimiento lateral hasta ejecución de comandos del sistema operativo.
  • Adobe Campaign Classic recibe un CVE CVSS 10.0 por autorización incorrecta con ejecución de código arbitraria y alcance ampliado.
43
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-56413CVSS 10afecta Storage Concentrator
El servicio ms_service.pl de Storage Concentrator escucha en el puerto TCP 9000 y acepta paquetes de red sin sanitización adecuada, permitiendo a cualquier atacante no autenticado en la red ejecutar comandos arbitrarios. La exposición de este puerto en redes corporativas o perimetrales representa un riesgo de compromiso total del dispositivo sin necesidad de credenciales.
2
CVE-2026-56415CVSS 10afecta Storage Concentrator
El script debug.pl de Storage Concentrator es accesible sin autenticación vía HTTP y procesa entradas sin validación, otorgando ejecución de comandos con privilegios root al atacante. Cualquier instancia expuesta a redes no confiables debe considerarse comprometida hasta que se aplique el parche correspondiente.
3
CVE-2026-10134CVSS 10afecta Langflow OSS
Esta falla en IBM Langflow OSS (versiones 1.0.0 a 1.9.3) permite a un atacante leer todos los secretos del proceso, modificar flujos y bases de datos, conectarse a servicios internos, abusar de endpoints de metadatos en la nube y establecer persistencia, configurando un escenario de compromiso completo de la plataforma. El riesgo de movimiento lateral entre tenants en entornos compartidos es especialmente crítico.
4
CVE-2026-48281CVSS 10afecta ColdFusion
ColdFusion versiones 2025.9 y 2023.20 y anteriores sufren una validación de entrada incorrecta que permite ejecución de código arbitrario sin interacción del usuario y con alcance ampliado. Las instancias expuestas a internet deben ser priorizadas de forma inmediata para aplicar actualizaciones.
5
CVE-2026-48277CVSS 10afecta ColdFusion
Idéntica clase de falla a CVE-2026-48281 en las mismas versiones de ColdFusion, con ejecución de código arbitrario sin autenticación ni interacción del usuario. La coexistencia de múltiples CVEs críticos en la misma plataforma eleva el riesgo de encadenamiento de vulnerabilidades.
6
CVE-2026-48276CVSS 10afecta ColdFusion
ColdFusion permite la carga sin restricciones de archivos de tipo peligroso, derivando en ejecución de código arbitrario con alcance ampliado y sin interacción del usuario. Esta variante facilita la instalación de webshells o backdoors directamente en el servidor afectado.
7
CVE-2026-48282CVSS 10afecta ColdFusion
Una vulnerabilidad de path traversal en ColdFusion (versiones 2025.9 y 2023.20 y anteriores) permite a un atacante remoto alcanzar directorios restringidos y derivar en ejecución de código arbitrario sin interacción del usuario. El alcance ampliado indica que el impacto puede extenderse más allá del proceso de la aplicación.
8
CVE-2026-48283CVSS 10afecta ColdFusion
Segunda instancia de carga sin restricciones de archivos peligrosos en ColdFusion, con las mismas condiciones de explotación que CVE-2026-48276. La multiplicidad de vectores de carga de archivos en el mismo producto sugiere una superficie de ataque amplia que requiere revisión exhaustiva de controles de acceso al sistema de archivos.
9
CVE-2026-48286CVSS 10afecta Adobe Campaign Classic (ACC)
Adobe Campaign Classic versiones 7.4.3 build 9396 y anteriores presentan una autorización incorrecta que permite ejecución de código arbitrario sin interacción del usuario y con alcance ampliado. Las plataformas de marketing automatizado suelen tener acceso a datos personales masivos y conectividad con múltiples sistemas internos, elevando el impacto potencial de un compromiso.
10
CVE-2026-7873CVSS 9.9afecta Langflow OSS
En IBM Langflow OSS (versiones 1.0.0 a 1.10.0), un atacante autenticado puede ejecutar comandos arbitrarios del sistema operativo y leer archivos sensibles como credenciales, logrando compromiso completo del sistema y posibilidad de movimiento lateral. Aunque requiere autenticación previa, el nivel de daño alcanzable lo equipara en riesgo práctico a las fallas sin autenticación del mismo producto.
Recomendación del día: Priorice la aplicación inmediata de parches en todas las instancias de Adobe ColdFusion, Adobe Campaign Classic, IBM Langflow OSS y Storage Concentrator expuestas, en especial aquellas accesibles desde redes no confiables o internet. Mientras se despliegan las actualizaciones, restrinja el acceso de red a los servicios afectados mediante reglas de firewall y revise los logs en busca de accesos anómalos a los endpoints y puertos mencionados.
Ante una jornada con tantos vectores críticos sin autenticación, es el momento indicado para validar qué activos propios exponen estos servicios y qué controles compensatorios están realmente activos en su entorno.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir