Boletín diario · 30 de junio de 2026

Jornada crítica: Adobe ColdFusion, Campaign Classic y Storage Concentrator concentran diez CVEs de severidad máxima

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS

El 30 de junio de 2026 registró 639 nuevas vulnerabilidades, con 43 clasificadas como críticas y ninguna en explotación activa confirmada por KEV. Sin embargo, la concentración de diez CVEs con puntaje CVSS 10.0 o 9.9 en productos de amplia implantación empresarial —ColdFusion, Adobe Campaign Classic, IBM Langflow OSS y Storage Concentrator— convierte esta jornada en una de las más exigentes del año para los equipos de respuesta. La ausencia de explotación confirmada no debe interpretarse como margen de calma: la facilidad de aprovechamiento descrita en varios de estos casos sugiere una ventana de exposición muy estrecha.

Resumen del día
  • Cinco CVEs CVSS 10.0 afectan Adobe ColdFusion (versiones 2023 y 2025), permitiendo ejecución de código remoto sin interacción del usuario.
  • Storage Concentrator expone dos vulnerabilidades de inyección de comandos sin autenticación, una de ellas accesible por red en el puerto TCP 9000.
  • IBM Langflow OSS acumula dos fallas críticas que permiten desde lectura de secretos y movimiento lateral hasta ejecución de comandos del sistema operativo.
  • Adobe Campaign Classic recibe un CVE CVSS 10.0 por autorización incorrecta con ejecución de código arbitraria y alcance ampliado.
43
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-56413CVSS 10afecta Storage Concentrator
El servicio ms_service.pl de Storage Concentrator escucha en el puerto TCP 9000 y acepta paquetes de red sin sanitización adecuada, permitiendo a cualquier atacante no autenticado en la red ejecutar comandos arbitrarios. La exposición de este puerto en redes corporativas o perimetrales representa un riesgo de compromiso total del dispositivo sin necesidad de credenciales.
2
CVE-2026-56415CVSS 10afecta Storage Concentrator
El script debug.pl de Storage Concentrator es accesible sin autenticación vía HTTP y procesa entradas sin validación, otorgando ejecución de comandos con privilegios root al atacante. Cualquier instancia expuesta a redes no confiables debe considerarse comprometida hasta que se aplique el parche correspondiente.
3
CVE-2026-10134CVSS 10afecta Langflow OSS
Esta falla en IBM Langflow OSS (versiones 1.0.0 a 1.9.3) permite a un atacante leer todos los secretos del proceso, modificar flujos y bases de datos, conectarse a servicios internos, abusar de endpoints de metadatos en la nube y establecer persistencia, configurando un escenario de compromiso completo de la plataforma. El riesgo de movimiento lateral entre tenants en entornos compartidos es especialmente crítico.
4
CVE-2026-48281CVSS 10afecta ColdFusion
ColdFusion versiones 2025.9 y 2023.20 y anteriores sufren una validación de entrada incorrecta que permite ejecución de código arbitrario sin interacción del usuario y con alcance ampliado. Las instancias expuestas a internet deben ser priorizadas de forma inmediata para aplicar actualizaciones.
5
CVE-2026-48277CVSS 10afecta ColdFusion
Idéntica clase de falla a CVE-2026-48281 en las mismas versiones de ColdFusion, con ejecución de código arbitrario sin autenticación ni interacción del usuario. La coexistencia de múltiples CVEs críticos en la misma plataforma eleva el riesgo de encadenamiento de vulnerabilidades.
6
CVE-2026-48276CVSS 10afecta ColdFusion
ColdFusion permite la carga sin restricciones de archivos de tipo peligroso, derivando en ejecución de código arbitrario con alcance ampliado y sin interacción del usuario. Esta variante facilita la instalación de webshells o backdoors directamente en el servidor afectado.
7
CVE-2026-48282CVSS 10afecta ColdFusion
Una vulnerabilidad de path traversal en ColdFusion (versiones 2025.9 y 2023.20 y anteriores) permite a un atacante remoto alcanzar directorios restringidos y derivar en ejecución de código arbitrario sin interacción del usuario. El alcance ampliado indica que el impacto puede extenderse más allá del proceso de la aplicación.
8
CVE-2026-48283CVSS 10afecta ColdFusion
Segunda instancia de carga sin restricciones de archivos peligrosos en ColdFusion, con las mismas condiciones de explotación que CVE-2026-48276. La multiplicidad de vectores de carga de archivos en el mismo producto sugiere una superficie de ataque amplia que requiere revisión exhaustiva de controles de acceso al sistema de archivos.
9
CVE-2026-48286CVSS 10afecta Adobe Campaign Classic (ACC)
Adobe Campaign Classic versiones 7.4.3 build 9396 y anteriores presentan una autorización incorrecta que permite ejecución de código arbitrario sin interacción del usuario y con alcance ampliado. Las plataformas de marketing automatizado suelen tener acceso a datos personales masivos y conectividad con múltiples sistemas internos, elevando el impacto potencial de un compromiso.
10
CVE-2026-7873CVSS 9.9afecta Langflow OSS
En IBM Langflow OSS (versiones 1.0.0 a 1.10.0), un atacante autenticado puede ejecutar comandos arbitrarios del sistema operativo y leer archivos sensibles como credenciales, logrando compromiso completo del sistema y posibilidad de movimiento lateral. Aunque requiere autenticación previa, el nivel de daño alcanzable lo equipara en riesgo práctico a las fallas sin autenticación del mismo producto.
Recomendación del día: Priorice la aplicación inmediata de parches en todas las instancias de Adobe ColdFusion, Adobe Campaign Classic, IBM Langflow OSS y Storage Concentrator expuestas, en especial aquellas accesibles desde redes no confiables o internet. Mientras se despliegan las actualizaciones, restrinja el acceso de red a los servicios afectados mediante reglas de firewall y revise los logs en busca de accesos anómalos a los endpoints y puertos mencionados.
Ante una jornada con tantos vectores críticos sin autenticación, es el momento indicado para validar qué activos propios exponen estos servicios y qué controles compensatorios están realmente activos en su entorno.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →