Vulnerabilitats crítiques i d’alta severitat apedaçades en Adobe

Adobe ha publicat recentment la seua actualització de seguretat corresponent a abril de 2026, corregint un total de 55 vulnerabilitats distribuïdes en 11 dels seus productes principals.

Encara que la majoria de les vulnerabilitats estan classificades amb una prioritat moderada, s’han identificat diverses fallades crítiques, especialment en Adobe ColdFusion, que representen un risc elevat per a entorns empresarials.

Este tipus de vulnerabilitats suposa una amenaça rellevant, especialment en sistemes que gestionen contingut, documents o servicis web, on una explotació exitosa podria comprometre la seguretat del sistema.

Anàlisi

La major preocupació en esta actualització se centra en Adobe ColdFusion, on s’han corregit:

    • 5 vulnerabilitats crítiques (prioritat 1)
      Estes vulnerabilitats podrien permetre:
    • Bypass de mecanismes de seguretat
    • Lectura d’arxius del sistema
    • Execució remota de codi (RCE)

Adobe ha assignat la màxima prioritat a estes fallades pel fet que ColdFusion ha sigut històricament un objectiu freqüent d’atacs.

Addicionalment, s’han corregit vulnerabilitats crítiques d’execució de codi en altres productes:

    • Adobe Acrobat Reader
    • Adobe InDesign, InCopy, FrameMaker
    • Adobe Connect, Bridge, Photoshop, Illustrator

També s’han corregit vulnerabilitats de gravetat important que podrien permetre:

    • Denegació de servici (DoS)
    • Escalada de privilegis
    • Execució de codi

Estes afecten productes com:

    • Adobe Experience Manager Screens
    • DNG SDK

Adobe indica que actualment no té constància d’explotació activa d’estes vulnerabilitats. No obstant això, el context recent mostra un risc rellevant, ja que:

    • Es va corregir recentment un zero-day en Acrobat/Reader (CVE-2026-34621), que hauria sigut explotat durant mesos.
    • Organismes com CISA han alertat sobre l’explotació continuada de vulnerabilitats antigues en Acrobat.

Recursos afectats

Infraestructures que utilitzen productes Adobe, especialment:

    • Adobe ColdFusion
    • Adobe Acrobat Reader
    • Adobe InDesign, InCopy, FrameMaker
    • Adobe Connect
    • Adobe Bridge
    • Adobe Photoshop
    • Adobe Illustrator
    • Adobe Experience Manager Screens
    • DNG SDK

Recomanacions

    • Aplicar les actualitzacions de seguretat publicades per Adobe com més prompte millor.
    • Prioritzar l’actualització d’Adobe ColdFusion, atesa la seua criticitat.
    • Revisar sistemes exposats a Internet o que gestionen contingut sensible.
    • Monitorar els sistemes després de l’actualització per a detectar possibles anomalies.
    • Mantindre actualitzats tots els productes Adobe en ús dins de l’organització.
    • Tindre en compte vulnerabilitats prèvies activament explotades en avaluar el risc.

Referències

https://www.securityweek.com/adobe-patches-55-vulnerabilities-across-11-products/

Vulnerabilitat crítica en Google Chrome

S’ha identificat una vulnerabilitat crítica en Google Chrome, identificada com a CVE-2026-5874, que afecta el component PrivateAI del navegador.

Es tracta d’una fallada de tipus use-after-free, una categoria de vulnerabilitats de gestió de memòria que pot derivar en corrupció de memòria i, en escenaris avançats, en l’execució remota de codi.

Este tipus de vulnerabilitats suposa un risc rellevant en entorns corporatius, especialment en equips d’usuari que naveguen per internet, on una explotació exitosa podria comprometre la seguretat del sistema.

Anàlisi

La vulnerabilitat CVE-2026-5874 té una puntuació CVSS 9.6 (Crítica) i s’origina en un error en la gestió de memòria dins de Google Chrome.

La fallada ocorre quan el navegador continua utilitzant un bloc de memòria després d’haver sigut alliberat, la qual cosa permet a un atacant manipular eixe espai de memòria i controlar el comportament del sistema.

El procés d’explotació consistix a:

    • Crear i destruir objectes en el navegador mitjançant contingut web manipulat.
    • Forçar la reutilització de memòria prèviament alliberada.
    • Introduir dades controlades per l’atacant en eixa regió de memòria.
    • Provocar que el navegador processe estes dades com si foren legítimes.

L’impacte potencial inclou:

    • Execució de codi arbitrari en el navegador.
    • Corrupció d’estructures internes de memòria.
    • Possible evasió de mecanismes de seguretat (com l’entorn controlat de proves) si es combina amb altres vulnerabilitats.

L’explotació requerix que l’usuari interactue amb una pàgina web maliciosa, la qual cosa permet a l’atacant sincronitzar l’atac amb més precisió.

Recursos afectats

    • Sistemes que utilitzen Google Chrome en versions anteriors a 147.0.7727.55
    • Equips d’usuari amb accés a navegació web

Recomanacions

    • Actualitzar Google Chrome a la versió 147.0.7727.55 o superior com més prompte millor.
    • Evitar accedir a enllaços o pàgines web d’origen desconegut o no de confiança.
    • Mantindre el navegador i el sistema operatiu actualitzats.
    • Implementar mesures de seguretat addicionals en endpoints (EDR, filtratge web, etc.).
    • Monitorar possibles comportaments anòmals en els equips d’usuari.

Referències

Google publica actualitzacions de seguretat en el pegat d’Android d’abril de 2026

Google ha publicat el butlletí mensual de seguretat d’Android corresponent a abril de 2026, corregint múltiples vulnerabilitats que afecten el sistema operatiu mòbil més utilitzat del món.

Anàlisi

El butlletí de seguretat d’aquest mes aborda desenes de vulnerabilitats que afecten diferents components del sistema Android, incloent Framework, System, Kernel i components de tercers. Aquestes fallades podrien permetre a un atacant dur a terme accions com execució remota de codi, elevació de privilegis, divulgació d’informació o denegació de servei si s’exploten amb èxit.

Com és habitual, Google ha publicat dos nivells de pegat de seguretat (2026-04-01 i 2026-04-05), on el segon inclou totes les correccions del primer junt amb vulnerabilitats addicionals relacionades amb maquinari i components específics de fabricants. Aquest enfocament permet als fabricants de dispositius integrar progressivament les actualitzacions.

Entre les vulnerabilitats més crítiques es troben fallades en el component System i en el Framework, que podrien permetre l’execució de codi sense necessitat d’interacció de l’usuari en determinades condicions. Així mateix, s’han corregit vulnerabilitats en el kernel de Linux i en controladors de fabricants com Qualcomm o MediaTek, ampliant l’abast del pegat.

Encara que no s’ha confirmat explotació activa en el moment de la seua publicació, aquest tipus de vulnerabilitats solen ser objectiu prioritari per a atacants, especialment en dispositius que no reben actualitzacions de manera freqüent.

Vulnerabilitats rellevants

CVE-2026-0049
Producte: Android System
Descripció: vulnerabilitat de consum incontrolat de recursos que podria provocar una denegació de servei en el sistema afectat.

CVE-2026-0050
Producte: Android Framework
Descripció: vulnerabilitat que podria permetre l’execució remota de codi mitjançant el processament de dades especialment dissenyades.

CVE-2026-0051
Producte: Android Kernel
Descripció: vulnerabilitat d’elevació de privilegis que podria permetre a un atacant obtindre permisos elevats en el sistema.

Recomanacions

Es recomana actualitzar els dispositius Android al nivell de pegat de seguretat d’abril de 2026 (2026-04-05) al més prompte possible

Referències

  •  

Samsung publica actualitzacions de seguretat en el pegat d’abril de 2026

Samsung ha publicat el seu butlletí mensual de seguretat corresponent a abril de 2026, corregint múltiples vulnerabilitats que afecten dispositius Galaxy. Aquestes fallades podrien comprometre la seguretat dels sistemes si no s’apliquen les actualitzacions corresponents.

Anàlisi

El butlletí d’aquest mes corregeix entre 45 i 47 vulnerabilitats, depenent del dispositiu, incloent 14 vulnerabilitats crítiques, a més de múltiples fallades d’alta i moderada severitat.Estas vulnerabilidades afectan a dispositivos Samsung que ejecutan 

Aquestes vulnerabilitats afecten dispositius Samsung que executen Android 14, 15 i 16, i inclouen fallades en components del sistema Android, així com en desenvolupaments propis de Samsung (One UI i altres mòduls interns).

Entre els problemes corregits es troben vulnerabilitats de desbordament de búfer, lectures/escriptures fora de límits, consum incontrolat de recursos i errors de validació d’entrada, que podrien permetre a un atacant executar codi, provocar denegacions de servei o accedir a informació sensible.

A més, el pegat inclou correccions específiques de Samsung, conegudes com SVE (Samsung Vulnerabilities and Exposures), que afecten components com Samsung DeX, Device Care o funcionalitats de xarxa, podent permetre bypass de restriccions o accés a informació protegida en determinats escenaris.

Encara que no s’ha confirmat explotació activa en el moment de la seua publicació, la presència de múltiples vulnerabilitats crítiques fa que aquesta actualització siga especialment rellevant per a usuaris i entorns corporatius.

Vulnerabilitats rellevants

CVE-2026-0049
Producte: Android (afectant dispositius Samsung)
Descripció: vulnerabilitat de consum incontrolat de recursos que podria provocar denegació de servei en el sistema.

CVE-2025-64505 / CVE-2025-64720 / CVE-2025-65018
Producto:
Android / componentes del sistema
Descripción: vulnerabilidades de lectura/escritura fuera de límites que podrían permitir acceso a memoria sensible o provocar fallos en el sistema.

CVE-2026-21006
Producte: Samsung DeX
Descripció: vulnerabilitat de control d’accés inadequat que podria permetre a un atacant accedir a notificacions ocultes sota certes condicions. 

Recomanacions

Es recomana aplicar el pegat de seguretat d’abril de 2026 al més prompte possible per a mitigar possibles riscos. Així mateix, és aconsellable mantindre els dispositius actualitzats i evitar l’ús de xarxes o fonts no fiables.

Referències

    •