BookinglyTech News
Ciberseguridad

Adobe parchea inyección SQL crítica en Connect con CVSS 9,9

CVE-2026-75682 permite ejecución de código arbitrario usando solo una cuenta de bajo privilegio. Dispositivos parcheados disponibles.

2 min de lecturaDev.to0 vistas

Adobe ha publicado el parche para CVE-2026-75682, una vulnerabilidad de inyección SQL en Adobe Connect calificada con 9,9 en la escala CVSS v3. Es el fallo más crítico incluido en el boletín de seguridad APSB26-150 y permite a un atacante ejecutar código arbitrario en el servidor.

La condición de explotación es específica pero poco restrictiva en la práctica: el atacante solo necesita poseer una cuenta de usuario con privilegios bajos. En despliegues corporativos de Adobe Connect, esto incluye a instructores, estudiantes, contratistas externos y personal de soporte. Dado que estos entornos suelen gestionar cientos o miles de cuentas, la barrera de entrada para un ataque es baja, especialmente si el atacante obtiene credenciales mediante rociado de contraseñas o reutilización de contraseñas.

El fallo permite la ejecución de código sin que el usuario tenga que interactuar con el sistema. Adobe aclara que no tiene conocimiento de explotación activa en el mundo real, pero la ausencia de detalles técnicos en el aviso público impide evaluar la dificultad exacta de la explotación. No se ha publicado cuál es el parámetro vulnerable ni la base de datos afectada, por lo que es imposible construir un concepto de prueba (PoC) fiable a partir de la información oficial.

Detección y mitigación inmediata

Como no hay firmas de detección específicas, la estrategia debe centrarse en el comportamiento anómalo del servicio. Es recomendable instrumentar la creación de procesos hijos inesperados por el servicio de Connect, conexiones salientes a destinos desconocidos o patrones de error en la base de datos. También conviene vigilar las autenticaciones de cuentas inactivas que accedan a funciones administrativas justo después de iniciar sesión.

La solución definitiva es actualizar a Adobe Connect 12.12 y a la versión 4.5 de la aplicación para Android. Mientras se programa el parcheo, se deben limitar los puntos de entrada al servicio y desactivar las cuentas de terceros sin propietario. Una consulta en ZoomEye identificó más de 23.600 instancias de Adobe Connect accesibles públicamente, lo que subraya la urgencia de revistar el inventario de seguridad en redes expuestas.