Boletim de Segurança da Adobe

Atualizações de segurança disponíveis para o Adobe Experience Manager | APSB26-74

ID do boletim

Data de publicação

Prioridade

APSB26-74

14 de julho de 2026

3

Resumo

Adobe lançou atualizações para o Adobe Experience Manager (AEM). Esta atualização resolve vulnerabilidades classificadas como importante(s). A exploração bem-sucedida dessas vulnerabilidades pode resultar na execução arbitrária de código, no desvio de recursos de segurança, na leitura arbitrária do sistema de arquivos e na elevação de privilégios. 

A Adobe não tem conhecimento de nenhuma exploração na Web de nenhum dos problemas abordados nestas atualizações.

Versões do produto afetado

Produto

Versão

Plataforma

Adobe Experience Manager (AEM) 
AEM Cloud Service (CS) versão 2026.5.0 e anteriores Todos
Adobe Experience Manager (AEM)  6.5 LTS Pacote de serviços 2 e versões anteriores Todos 
Adobe Experience Manager (AEM) 6.5 Pacote de serviços 25 e versões anteriores Todos 

Solução

A Adobe categoriza essas atualizações com as seguintes classificações de prioridade e recomenda que os usuários atualizem suas instalações para as versões mais recentes:

Produto

Versão

Plataforma

Prioridade

Disponibilidade

Adobe Experience Manager (AEM) 
AEM Cloud Service (CS) Versão 2026.6.0 Todos 3 Notas de versão
Adobe Experience Manager (AEM)  6.5 LTS Pacote de serviços 2 - Hotfix para NPR-43972 Todos  3 Notas de versão
Adobe Experience Manager (AEM) 6.5 Pacote de serviços 25 - Hotfix para NPR-43971 Todos  3 Notas de versão
Nota

CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310 e CVE-2026-48355 afetam apenas as versões indicadas do AEMaaCS. 

Detalhes da vulnerabilidade

Vulnerability Category
Vulnerability Impact
Severity
CVSS base score
CVSS vector
CVE Number
Server-Side Request Forgery (SSRF) (CWE-918) Arbitrary code execution Critical 9.6 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N CVE-2026-48259
Improper Restriction of XML External Entity Reference ('XXE') (CWE-611) Arbitrary code execution Critical 9.6 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N CVE-2026-48359
Missing Authentication for Critical Function (CWE-306) Security feature bypass Critical 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N CVE-2026-48252
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') (CWE-22) Arbitrary file system read Critical 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N CVE-2026-48310
Cross-site Scripting (Stored XSS) (CWE-79) Arbitrary code execution Important 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48263
Cross-site Scripting (DOM-based XSS) (CWE-79) Arbitrary code execution Important 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48253
Cross-site Scripting (Stored XSS) (CWE-79) Arbitrary code execution Important 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48355
Cross-site Scripting (DOM-based XSS) (CWE-79) Arbitrary code execution Important 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48254
Cross-site Scripting (DOM-based XSS) (CWE-79) Arbitrary code execution Important 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48255
Cross-site Scripting (DOM-based XSS) (CWE-79) Arbitrary code execution Important 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48257
Cross-site Scripting (DOM-based XSS) (CWE-79) Arbitrary code execution Important 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48260
Cross-site Scripting (DOM-based XSS) (CWE-79) Arbitrary code execution Important 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48261
Cross-site Scripting (DOM-based XSS) (CWE-79) Privilege escalation Important 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48262

 

Nota

If a customer is using Apache httpd in a proxy with a non-default configuration, they may be impacted by CVE-2023-25690 - please read more here: https://httpd.apache.org/security/vulnerabilities_24.html

Acknowledgments

Adobe would like to thank the following for reporting these issues and for working with Adobe to help protect our customers: 

  • green-jam - CVE-2026-48253, CVE-2026-48254, CVE-2026-48255, CVE-2026-48257, CVE-2026-48260, CVE-2026-48261, CVE-2026-48262
  • Dylan Pindur, Adam Kues, and Patrik Grobshäuser of Assetnote - CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355, CVE-2026-48359

NOTE: Adobe has a public bug bounty program with HackerOne. If you are interested in working with Adobe as an external security researcher, please check out https://hackerone.com/adobe

 

 

Revisions

December 18, 2025: Added CVE-2025-64538 

December 10, 2025: Removed CVE-2025-64540

December 24, 2025: Added note - "AEM 6.5 and LTS versions are not impacted by the following CVEs: CVE-2025-64537, CVE-2025-64538, CVE-2025-64539."


Para mais informações, acesse https://helpx.adobe.com/br/security.html ou envie um email para PSIRT@adobe.com.

Adobe, Inc.

Receba ajuda com mais rapidez e facilidade

Novo usuário?