Boletín diario · 30 de junio de 2026
Jornada crítica: Adobe ColdFusion, Campaign Classic y Storage Concentrator concentran diez CVEs de severidad máxima
El 30 de junio de 2026 registró 639 nuevas vulnerabilidades, con 43 clasificadas como críticas y ninguna en explotación activa confirmada por KEV. Sin embargo, la concentración de diez CVEs con puntaje CVSS 10.0 o 9.9 en productos de amplia implantación empresarial —ColdFusion, Adobe Campaign Classic, IBM Langflow OSS y Storage Concentrator— convierte esta jornada en una de las más exigentes del año para los equipos de respuesta. La ausencia de explotación confirmada no debe interpretarse como margen de calma: la facilidad de aprovechamiento descrita en varios de estos casos sugiere una ventana de exposición muy estrecha.
Resumen del día
- Cinco CVEs CVSS 10.0 afectan Adobe ColdFusion (versiones 2023 y 2025), permitiendo ejecución de código remoto sin interacción del usuario.
- Storage Concentrator expone dos vulnerabilidades de inyección de comandos sin autenticación, una de ellas accesible por red en el puerto TCP 9000.
- IBM Langflow OSS acumula dos fallas críticas que permiten desde lectura de secretos y movimiento lateral hasta ejecución de comandos del sistema operativo.
- Adobe Campaign Classic recibe un CVE CVSS 10.0 por autorización incorrecta con ejecución de código arbitraria y alcance ampliado.
43
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
El servicio ms_service.pl de Storage Concentrator escucha en el puerto TCP 9000 y acepta paquetes de red sin sanitización adecuada, permitiendo a cualquier atacante no autenticado en la red ejecutar comandos arbitrarios. La exposición de este puerto en redes corporativas o perimetrales representa un riesgo de compromiso total del dispositivo sin necesidad de credenciales.
2
El script debug.pl de Storage Concentrator es accesible sin autenticación vía HTTP y procesa entradas sin validación, otorgando ejecución de comandos con privilegios root al atacante. Cualquier instancia expuesta a redes no confiables debe considerarse comprometida hasta que se aplique el parche correspondiente.
3
Esta falla en IBM Langflow OSS (versiones 1.0.0 a 1.9.3) permite a un atacante leer todos los secretos del proceso, modificar flujos y bases de datos, conectarse a servicios internos, abusar de endpoints de metadatos en la nube y establecer persistencia, configurando un escenario de compromiso completo de la plataforma. El riesgo de movimiento lateral entre tenants en entornos compartidos es especialmente crítico.
4
ColdFusion versiones 2025.9 y 2023.20 y anteriores sufren una validación de entrada incorrecta que permite ejecución de código arbitrario sin interacción del usuario y con alcance ampliado. Las instancias expuestas a internet deben ser priorizadas de forma inmediata para aplicar actualizaciones.
5
Idéntica clase de falla a CVE-2026-48281 en las mismas versiones de ColdFusion, con ejecución de código arbitrario sin autenticación ni interacción del usuario. La coexistencia de múltiples CVEs críticos en la misma plataforma eleva el riesgo de encadenamiento de vulnerabilidades.
6
ColdFusion permite la carga sin restricciones de archivos de tipo peligroso, derivando en ejecución de código arbitrario con alcance ampliado y sin interacción del usuario. Esta variante facilita la instalación de webshells o backdoors directamente en el servidor afectado.
7
Una vulnerabilidad de path traversal en ColdFusion (versiones 2025.9 y 2023.20 y anteriores) permite a un atacante remoto alcanzar directorios restringidos y derivar en ejecución de código arbitrario sin interacción del usuario. El alcance ampliado indica que el impacto puede extenderse más allá del proceso de la aplicación.
8
Segunda instancia de carga sin restricciones de archivos peligrosos en ColdFusion, con las mismas condiciones de explotación que CVE-2026-48276. La multiplicidad de vectores de carga de archivos en el mismo producto sugiere una superficie de ataque amplia que requiere revisión exhaustiva de controles de acceso al sistema de archivos.
9
Adobe Campaign Classic versiones 7.4.3 build 9396 y anteriores presentan una autorización incorrecta que permite ejecución de código arbitrario sin interacción del usuario y con alcance ampliado. Las plataformas de marketing automatizado suelen tener acceso a datos personales masivos y conectividad con múltiples sistemas internos, elevando el impacto potencial de un compromiso.
10
En IBM Langflow OSS (versiones 1.0.0 a 1.10.0), un atacante autenticado puede ejecutar comandos arbitrarios del sistema operativo y leer archivos sensibles como credenciales, logrando compromiso completo del sistema y posibilidad de movimiento lateral. Aunque requiere autenticación previa, el nivel de daño alcanzable lo equipara en riesgo práctico a las fallas sin autenticación del mismo producto.
Recomendación del día: Priorice la aplicación inmediata de parches en todas las instancias de Adobe ColdFusion, Adobe Campaign Classic, IBM Langflow OSS y Storage Concentrator expuestas, en especial aquellas accesibles desde redes no confiables o internet. Mientras se despliegan las actualizaciones, restrinja el acceso de red a los servicios afectados mediante reglas de firewall y revise los logs en busca de accesos anómalos a los endpoints y puertos mencionados.
Ante una jornada con tantos vectores críticos sin autenticación, es el momento indicado para validar qué activos propios exponen estos servicios y qué controles compensatorios están realmente activos en su entorno.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
6 de agosto de 2026 — Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026 — Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026 — Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026 — Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026 — Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026 — Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026 — Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026 — Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026 — Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026 — Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026 — VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026 — Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026 — Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026 — Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →