Las vulnerabilidades en productos de Adobe vuelven a poner el foco sobre la importancia de mantener actualizado no solo el sistema operativo, sino también las aplicaciones, servidores y componentes que forman parte de la infraestructura de una empresa. INCIBE ha publicado un aviso de importancia crítica después de que Adobe distribuyera diferentes actualizaciones de seguridad que, en conjunto, afectan a ColdFusion, Adobe Commerce, Magento Open Source, Lightroom Classic y los SDK de Content Credentials.

El aviso de INCIBE habla de 55 vulnerabilidades notificadas. Dependiendo del producto y del fallo concreto, una explotación podría permitir ejecución de código arbitrario, escalada de privilegios, denegación de servicio, acceso a archivos o evasión de determinadas funciones de seguridad.

Por tanto, el mensaje para las empresas es sencillo: si alguno de estos productos forma parte de la infraestructura, hay que identificar la versión instalada y comprobar si necesita actualización.

Qué vulnerabilidades en productos de Adobe se han publicado

Las nuevas vulnerabilidades en productos de Adobe afectan a tecnologías muy diferentes.

No hablamos únicamente de aplicaciones instaladas en un ordenador de usuario.

Entre los productos afectados aparecen servidores de aplicaciones, plataformas de comercio electrónico, herramientas fotográficas y componentes utilizados por desarrolladores.

Los principales productos incluidos en los avisos son:

  • Adobe ColdFusion 2025 y 2023
  • Adobe Commerce
  • Adobe Commerce B2B
  • Magento Open Source
  • Adobe Lightroom Classic
  • Content Credentials Rust SDK
  • C2PA Tool
  • Content Credentials JavaScript SDK

Esto amplía considerablemente el tipo de empresas que deberían revisar el aviso.

Adobe ColdFusion presenta vulnerabilidades críticas

ColdFusion es uno de los productos más sensibles incluidos en estas actualizaciones.

Adobe confirma vulnerabilidades capaces de provocar, dependiendo del fallo concreto:

  • ejecución arbitraria de código;
  • escalada de privilegios;
  • denegación de servicio;
  • evasión de funciones de seguridad;
  • exposición de memoria.

Entre ellas aparece CVE-2026-48362, una vulnerabilidad de inyección de comandos del sistema operativo con puntuación CVSS 10.0.

También figura CVE-2026-48273, relacionada con inyección en código evaluado dinámicamente y capaz de permitir ejecución arbitraria de código.

Además, Adobe ha documentado otros fallos críticos en ColdFusion dentro del mismo boletín.

Adobe recomienda actualizar:

ColdFusion 2025 a la versión 2025.0.12

y

ColdFusion 2023 a la versión 2023.0.23

El boletín oficial de Adobe puede consultarse aquí: Adobe Security Bulletin APSB26-90 para ColdFusion

Por qué una vulnerabilidad en ColdFusion puede ser especialmente peligrosa

Las vulnerabilidades en productos de Adobe no tienen todas el mismo impacto.

Un fallo en una aplicación de escritorio utilizada ocasionalmente no tiene necesariamente el mismo riesgo que una vulnerabilidad en un servidor accesible desde una red corporativa o desde Internet.

ColdFusion se utiliza para ejecutar aplicaciones web.

Por ello, una vulnerabilidad de ejecución remota de código puede ser especialmente importante si el servidor es accesible desde Internet.

En un escenario desfavorable, un atacante podría intentar utilizar una vulnerabilidad para obtener ejecución sobre el servidor.

Posteriormente podría intentar:

  • acceder a información;
  • ejecutar otros programas;
  • obtener credenciales;
  • establecer persistencia;
  • desplazarse hacia otros sistemas;
  • utilizar el servidor como punto de entrada a la infraestructura.

Por ello, la exposición del activo debe formar parte de la priorización.

Vulnerabilidades en Adobe Commerce y Magento Open Source

Otro grupo importante de vulnerabilidades en productos de Adobe afecta a Adobe Commerce y Magento Open Source.

Adobe ha publicado el boletín APSB26-92 para corregir problemas que pueden provocar:

  • escalada de privilegios;
  • ejecución arbitraria de código;
  • evasión de controles de seguridad.

Uno de los fallos destacados es CVE-2026-71362, una vulnerabilidad de autorización incorrecta con puntuación CVSS 9.1.

Según Adobe, este fallo puede explotarse de forma remota sin necesidad de disponer previamente de credenciales ni privilegios administrativos.

Esto hace especialmente recomendable actualizar las tiendas y plataformas afectadas.

El boletín oficial está disponible aquí: Adobe Security Bulletin APSB26-92 para Commerce y Magento

Por qué las vulnerabilidades de Adobe Commerce preocupan a una empresa

Una plataforma de comercio electrónico suele estar expuesta directamente a Internet.

Además, puede gestionar:

  • clientes;
  • cuentas de usuario;
  • pedidos;
  • información comercial;
  • integraciones;
  • datos de productos;
  • proveedores;
  • procesos de facturación.

Por tanto, una vulnerabilidad capaz de permitir escalada de privilegios o ejecución de código puede convertirse en un problema serio.

Además, un comercio electrónico comprometido puede utilizarse para diferentes finalidades.

Por ejemplo, un atacante podría intentar manipular contenido, robar información, introducir código malicioso o mantener acceso al servidor.

Por ello, las actualizaciones de seguridad de una tienda online deben considerarse una tarea prioritaria.

Qué versiones de Adobe Commerce deben revisarse

Adobe identifica como afectadas distintas ramas de Adobe Commerce anteriores a las actualizaciones publicadas en agosto de 2026.

Entre ellas se encuentran las ramas:

  • 2.4.9
  • 2.4.8
  • 2.4.7
  • 2.4.6
  • 2.4.5
  • 2.4.4

Adobe ha publicado versiones actualizadas identificadas con el sufijo 2026-aug para las ramas soportadas.

Por tanto, una empresa que utilice Adobe Commerce no debería limitarse a comprobar que tiene “Magento actualizado”.

Debe conocer exactamente:

  • edición;
  • rama;
  • versión;
  • parche de seguridad instalado.

Adobe Commerce B2B también necesita actualización

El aviso incluye igualmente Adobe Commerce B2B.

Esta variante incorpora funciones específicas para operaciones comerciales entre empresas.

Por ejemplo:

  • cuentas corporativas;
  • estructuras empresariales;
  • catálogos;
  • pedidos;
  • permisos;
  • procesos B2B.

Por tanto, una vulnerabilidad en este entorno puede afectar directamente a procesos comerciales.

Adobe ha publicado actualizaciones específicas para diferentes ramas de Commerce B2B.

Magento Open Source también aparece entre los productos afectados

Magento Open Source comparte parte de la base tecnológica de Adobe Commerce y también se encuentra incluido entre las plataformas que deben actualizarse.

Para las empresas que mantienen tiendas Magento, el proceso debería incluir al menos:

  1. identificar la versión actual;
  2. revisar compatibilidad de módulos y extensiones;
  3. disponer de una copia de seguridad;
  4. probar la actualización;
  5. desplegarla;
  6. comprobar posteriormente el funcionamiento y los logs.

Actualizar una plataforma de comercio electrónico no debería consistir simplemente en pulsar un botón sin una estrategia de recuperación.

Vulnerabilidades en productos de Adobe Lightroom Classic

Las vulnerabilidades en productos de Adobe también alcanzan Lightroom Classic.

Adobe ha corregido cinco vulnerabilidades críticas en la versión para Windows que pueden permitir ejecución arbitraria de código.

Entre las técnicas involucradas aparecen:

  • Path Traversal;
  • deserialización de datos no confiables;
  • integer overflow;
  • escrituras fuera de límites de memoria.

Las versiones 15.4 y anteriores se encuentran afectadas.

Adobe recomienda actualizar a:

Lightroom Classic 15.5

El boletín oficial puede consultarse aquí: Adobe Security Bulletin APSB26-94 para Lightroom Classic

¿Puede Lightroom convertirse realmente en un riesgo empresarial?

Sí.

Aunque Lightroom no sea un servidor, puede utilizarse en:

  • estudios fotográficos;
  • departamentos de marketing;
  • agencias;
  • arquitectura;
  • interiorismo;
  • inmobiliarias;
  • comercio electrónico;
  • creación de contenidos.

Además, algunas de las vulnerabilidades requieren interacción del usuario con archivos manipulados.

Este escenario recuerda por qué un fichero aparentemente legítimo puede convertirse en un vector de ataque.

Por tanto, las aplicaciones utilizadas para abrir fotografías, PDF, documentos, archivos comprimidos o contenidos multimedia también necesitan mantenerse actualizadas.

Content Credentials SDK también presenta vulnerabilidades

Otro de los bloques de vulnerabilidades en productos de Adobe afecta a Content Credentials SDK.

Adobe ha publicado actualizaciones para:

  • Content Credentials Rust SDK;
  • C2PA Tool;
  • Content Credentials JavaScript SDK.

Los fallos corregidos pueden provocar, entre otros efectos:

  • denegación de servicio;
  • escritura arbitraria en el sistema de archivos;
  • lectura de archivos;
  • evasión de controles de seguridad;
  • escalada de privilegios.

Además, este tipo de componentes puede estar integrado dentro de otras aplicaciones.

Eso significa que una empresa puede utilizar una biblioteca vulnerable sin interactuar directamente con un producto Adobe tradicional.

Qué versiones de Content Credentials deben actualizarse

Las versiones afectadas incluyen:

Content Credentials Rust SDK: c2pa-v0.90.5 y anteriores.

C2PA Tool: c2patool-v0.27.5 y anteriores.

Content Credentials JS SDK: @contentauth/c2pa-web@0.12.0 y anteriores.

Adobe recomienda actualizar respectivamente a:

c2pa-v0.90.6

c2patool-v0.27.6

@contentauth/c2pa-web@0.12.1

Puede consultarse el aviso oficial aquí: Adobe Security Bulletin APSB26-111 para Content Credentials SDK

¿Se están explotando estas vulnerabilidades de Adobe?

Este punto necesita contexto.

En los boletines oficiales consultados, Adobe indica que no tiene constancia de explotación activa conocida de las vulnerabilidades corregidas en estos productos en el momento de publicar las actualizaciones.

Sin embargo, eso no significa que una empresa pueda posponer indefinidamente los parches.

Una vez que una vulnerabilidad se publica, existe información suficiente para que investigadores y atacantes estudien el fallo.

Además, los propios parches pueden ayudar a comprender qué parte del producto era vulnerable.

Por tanto, el periodo posterior a la publicación de una actualización puede ser especialmente relevante.

Vulnerabilidades en productos de Adobe: el parche reduce la ventana de exposición

Cuando el fabricante publica una actualización, empiezan a coexistir dos grupos.

Por un lado, los equipos corregidos.

Por otro, los sistemas que todavía mantienen la versión vulnerable.

Cuanto más tiempo permanece una empresa en el segundo grupo, mayor es su ventana de exposición.

Por ello, una buena estrategia no debería ser:

“Actualizamos cuando tengamos tiempo.”

Debería ser:

“Evaluamos el riesgo, probamos el parche cuando sea necesario y establecemos un plazo de despliegue.”

No todas las vulnerabilidades deben tratarse exactamente igual

Actualizar es importante, pero priorizar también.

Una empresa puede tener decenas o cientos de aplicaciones.

Por eso conviene analizar aspectos como:

  • severidad;
  • explotación conocida;
  • disponibilidad pública del sistema;
  • privilegios necesarios;
  • interacción del usuario;
  • importancia del activo;
  • información almacenada;
  • medidas de seguridad existentes.

Por ejemplo, un ColdFusion vulnerable publicado directamente en Internet puede necesitar una prioridad distinta a una aplicación de escritorio instalada en un equipo aislado.

Exposición a Internet: uno de los factores más importantes

Cuando analizamos vulnerabilidades en productos de Adobe, uno de los primeros elementos debería ser comprobar si el sistema vulnerable está expuesto a Internet.

Especialmente en:

  • ColdFusion;
  • Adobe Commerce;
  • Magento;
  • paneles administrativos;
  • APIs;
  • servidores web.

Un atacante puede automatizar la búsqueda de servicios vulnerables.

Por eso los sistemas publicados requieren especial vigilancia.

El firewall ayuda, pero no sustituye la actualización

Un firewall correctamente configurado puede reducir exposición, bloquear tráfico y registrar comportamientos.

Sin embargo, no debería utilizarse como excusa para mantener indefinidamente una aplicación vulnerable.

La protección debe ser multicapa.

Por ejemplo:

Firewall + actualización + Endpoint/EDR + copias de seguridad + monitorización.

En GHM Soluciones Informáticas trabajamos con estrategias de firewall y protección endpoint para empresas adaptadas a cada infraestructura.

Endpoint y EDR ante una posible explotación

Si una vulnerabilidad termina siendo explotada, la actividad posterior puede generar señales en el endpoint.

Por ejemplo:

  • procesos inusuales;
  • ejecución de comandos;
  • conexiones externas;
  • creación de archivos;
  • cambios de configuración;
  • persistencia;
  • herramientas descargadas.

Por eso un endpoint o EDR puede aportar una segunda capa de visibilidad.

Sin embargo, de nuevo, el objetivo debería ser evitar llegar a esa fase siempre que exista un parche disponible.

SIEM y vulnerabilidades en productos de Adobe

La monitorización centralizada puede ayudar a relacionar actividad procedente de distintos sistemas.

Por ejemplo, imaginemos:

Un servidor Adobe recibe una petición anómala.

Después ejecuta un proceso que nunca había utilizado.

A continuación realiza una conexión hacia una dirección externa.

Finalmente, aparece actividad administrativa inesperada.

Cada evento de forma aislada podría parecer diferente.

Sin embargo, juntos pueden formar una secuencia que justifique una investigación.

Por eso una plataforma como SIEM Wazuh para empresas puede aportar contexto cuando centraliza registros de diferentes fuentes.

Los logs deben analizarse, no solamente almacenarse

Una aplicación puede generar logs.

Un firewall también.

Windows, Linux y un antivirus generan sus propios registros.

Pero disponer de miles de logs no significa que alguien esté supervisando la seguridad.

En GHM Soluciones Informáticas, nuestro SOC analiza los logs, revisa el contexto y determina qué señales necesitan investigación.

Esta diferencia es especialmente importante después de publicarse una vulnerabilidad crítica.

Podemos necesitar responder preguntas como:

  • ¿tenemos ese producto?
  • ¿qué versión utiliza?
  • ¿está expuesto?
  • ¿hemos observado actividad anómala?
  • ¿existieron conexiones sospechosas?
  • ¿hay otros eventos relacionados?

La gestión de vulnerabilidades empieza por el inventario

Existe un problema previo a cualquier parche:

no se puede actualizar aquello que no sabemos que tenemos.

Una empresa debería disponer de un inventario razonablemente actualizado de:

  • equipos;
  • servidores;
  • sistemas operativos;
  • aplicaciones;
  • versiones;
  • dispositivos de red;
  • servicios cloud.

Sin inventario, una aplicación antigua puede permanecer instalada durante años sin que nadie recuerde que existe.

Software de terceros: el gran olvidado

Muchas empresas concentran su estrategia de parches únicamente en Windows.

Windows Update es importante.

Pero el ordenador también puede utilizar:

  • Adobe;
  • navegadores;
  • Java;
  • herramientas de compresión;
  • aplicaciones de videoconferencia;
  • software sectorial;
  • herramientas CAD;
  • clientes VPN;
  • programas de firma;
  • utilidades de fabricantes.

Cada aplicación añade código y, por tanto, potenciales vulnerabilidades.

Por ello, una política de seguridad debe contemplar también software de terceros.

Vulnerabilidades en productos de Adobe y comercio electrónico

El caso de Adobe Commerce y Magento merece especial atención para empresas que venden a través de Internet.

Una tienda online está disponible prácticamente 24 horas al día.

Además, puede ser escaneada automáticamente desde cualquier lugar.

Por ello, mantener la plataforma actualizada debería formar parte del mantenimiento habitual del sitio.

No basta con revisar el diseño o añadir productos.

La infraestructura que hace funcionar la tienda también necesita mantenimiento de seguridad.

Qué debería hacer ahora una empresa

Ante estas vulnerabilidades en productos de Adobe, la primera medida es comprobar si alguno de los productos afectados está realmente presente.

Después, conviene:

  1. identificar la versión;
  2. revisar el boletín correspondiente;
  3. comprobar la exposición;
  4. priorizar los sistemas críticos;
  5. realizar copia o snapshot cuando corresponda;
  6. probar compatibilidad;
  7. actualizar;
  8. verificar posteriormente que el servicio funciona;
  9. revisar logs ante cualquier indicio anómalo.

De este modo, el parche forma parte de un procedimiento controlado.

No descargar parches de Adobe desde páginas desconocidas

Cuando una vulnerabilidad recibe atención mediática, también pueden aparecer páginas falsas que ofrecen supuestas actualizaciones.

Por ello, los parches deberían obtenerse únicamente desde canales oficiales del fabricante o desde las herramientas corporativas utilizadas por IT.

Una falsa actualización puede terminar instalando precisamente el malware que pretendíamos evitar.

INCIBE califica el aviso como crítico

INCIBE publicó el aviso INCIBE-2026-548 el 12 de agosto de 2026 y lo clasificó con nivel de importancia 5 – Crítica.

La recomendación principal es actualizar a las versiones indicadas por Adobe.

Puede consultarse el aviso de referencia aquí: Aviso de INCIBE sobre múltiples vulnerabilidades en productos de Adobe

Vulnerabilidades en productos de Adobe: actualizar forma parte de la ciberseguridad diaria

Las vulnerabilidades en productos de Adobe son un buen ejemplo de por qué la ciberseguridad no puede depender únicamente de reaccionar cuando ya existe un incidente.

Muchas veces existe una oportunidad previa:

actualizar antes de que el fallo sea utilizado contra nosotros.

La gestión de vulnerabilidades debe convertirse en un ciclo:

inventariar → detectar → priorizar → actualizar → verificar → monitorizar.

Además, este ciclo debe repetirse de forma continua.

Conclusión: 55 vulnerabilidades de Adobe que justifican revisar la infraestructura

El aviso de agosto de 2026 sobre vulnerabilidades en productos de Adobe afecta a tecnologías muy diferentes: ColdFusion, Adobe Commerce, Magento Open Source, Lightroom Classic y Content Credentials.

Algunas vulnerabilidades pueden permitir ejecución arbitraria de código, escalada de privilegios, denegación de servicio o acceso indebido a recursos.

Por ello, la recomendación no debería limitarse a “actualizar Adobe”.

La empresa necesita saber:

  • qué producto tiene;
  • dónde está instalado;
  • qué versión utiliza;
  • si está expuesto a Internet;
  • cuál es el impacto de la vulnerabilidad;
  • cuándo se actualizará;
  • cómo comprobará posteriormente que todo funciona.

En GHM Soluciones Informáticas ayudamos a empresas a mejorar su gestión de seguridad mediante actualizaciones controladas, protección endpoint, firewall administrado, monitorización SOC y SIEM Wazuh.

Puede conocer nuestras soluciones de ciberseguridad para empresas.

¿Sabes realmente qué aplicaciones vulnerables siguen instaladas hoy en los ordenadores y servidores de tu empresa?

Solicitar una revisión de ciberseguridad a GHM Soluciones Informáticas

Preguntas frecuentes sobre vulnerabilidades en productos de Adobe

¿Cuántas vulnerabilidades en productos de Adobe ha comunicado INCIBE?

INCIBE indica que Adobe ha informado de un total de 55 vulnerabilidades dentro de los productos incluidos en su aviso de agosto de 2026.

¿Qué productos de Adobe están afectados?

El aviso incluye ColdFusion 2025 y 2023, Adobe Commerce, Adobe Commerce B2B, Magento Open Source, Lightroom Classic y diferentes componentes de Content Credentials.

¿Son críticas todas las vulnerabilidades?

No. Existen vulnerabilidades con distintos niveles de severidad. Además, el impacto varía según el producto, la configuración y la exposición de cada sistema.

¿Existen vulnerabilidades que permiten ejecutar código?

Sí. Los boletines oficiales de Adobe describen diferentes vulnerabilidades cuyo impacto puede incluir ejecución arbitraria de código.

¿Se están explotando actualmente estas vulnerabilidades?

Adobe indica en los boletines consultados que no tenía conocimiento de explotación activa de los problemas corregidos en el momento de la publicación. Esto puede cambiar posteriormente, por lo que no elimina la necesidad de actualizar.

¿Qué versión necesita ColdFusion 2025?

Adobe recomienda actualizar ColdFusion 2025 a la versión 2025.0.12.

¿Qué versión necesita ColdFusion 2023?

Adobe recomienda actualizar ColdFusion 2023 a 2023.0.23.

¿Qué versión de Lightroom Classic corrige las vulnerabilidades?

Adobe recomienda actualizar a Lightroom Classic 15.5.

¿Adobe Commerce y Magento también deben actualizarse?

Sí. Adobe ha publicado versiones de seguridad de agosto de 2026 para las diferentes ramas soportadas de Commerce, Commerce B2B y Magento Open Source.

¿Es suficiente tener antivirus si una aplicación tiene una vulnerabilidad?

No. El antivirus o EDR aporta una capa adicional, pero no sustituye la actualización del software vulnerable.

¿Por qué es importante mantener un inventario de aplicaciones?

Porque permite identificar rápidamente qué dispositivos utilizan un producto vulnerable y qué versión tienen instalada.

¿Puede SIEM Wazuh ayudar ante una vulnerabilidad de este tipo?

Puede ayudar a centralizar y correlacionar registros procedentes de servidores, endpoints, firewalls y otras fuentes para investigar comportamientos potencialmente relacionados.

¿Quién analiza los logs en GHM Soluciones Informáticas?

Las diferentes tecnologías generan eventos y registros. Nuestro SOC de GHM Soluciones Informáticas analiza esos logs, revisa su contexto y determina qué actividad requiere atención o investigación.

¿Cuál es la principal recomendación ante estas vulnerabilidades en productos de Adobe?

Comprobar si la organización utiliza alguno de los productos afectados, identificar su versión y aplicar las actualizaciones de seguridad recomendadas por Adobe lo antes posible siguiendo el procedimiento de pruebas y despliegue adecuado.