ID bulletinu
Aktualizace zabezpečení dostupné pro Adobe Experience Manager | APSB26-74
|
|
Datum zveřejnění |
Priorita |
|---|---|---|
|
APSB26-74 |
14. července 2026 |
3 |
Shrnutí
Společnost Adobe zveřejnila aktualizace pro aplikaci Adobe Experience Manager (AEM). Tato aktualizace řeší zranitelnosti hodnocené jako důležité.Úspěšné zneužití těchto zranitelností by mohlo vést ke spuštění libovolného kódu, obejití bezpečnostních funkcí, čtení libovolných souborů v systému souborů a zvýšení oprávnění.
Společnost Adobe neví o žádném zneužití chyb vyřešených v těchto aktualizací v reálném prostředí.
Dotčené verze produktu
Produkt |
Verze |
Platforma |
|---|---|---|
| Adobe Experience Manager (AEM) |
AEM Cloud Service (CS) Release 2026.5.0 a starší | Vše |
| Adobe Experience Manager (AEM) | 6.5 LTS Service Pack 2 a starší | Vše |
| Adobe Experience Manager (AEM) | 6.5 Service Pack 25 a starší | Vše |
Řešení
Společnost Adobe označuje tyto aktualizace následujícími úrovněmi priority a doporučuje uživatelům aktualizovat produkt na nejnovější verzi:
Produkt |
Verze |
Platforma |
Priorita |
Dostupnost |
|---|---|---|---|---|
| Adobe Experience Manager (AEM) |
AEM Cloud Service (CS) Release 2026.6.0 | Vše | 3 | Poznámky k verzi |
| Adobe Experience Manager (AEM) | 6.5 LTS Service Pack 2 - Hotfix pro NPR-43972 | Vše | 3 | Poznámky k verzi |
| Adobe Experience Manager (AEM) | 6.5 Service Pack 25 - Hotfix pro NPR-43971 | Vše | 3 | Poznámky k verzi |
CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355 ovlivňují pouze uvedené verze AEMaaCS.
Podrobnosti o chybě zabezpečení
| Kategorie chyby zabezpečení |
Dopad chyby zabezpečení |
Závažnost |
Základní hodnocení CVSS |
Vektor CVSS |
Číslo CVE |
| Útoky SSRF (Server-Side Request Forgery) (CWE-918) | Svévolné spuštění kódu | Kritická | 9.6 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N | CVE-2026-48259 |
| Nesprávné omezení reference na externí entitu XML („XXE“) (CWE-611) | Svévolné spuštění kódu | Kritická | 9.6 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N | CVE-2026-48359 |
| Chybějící ověřování pro kritickou funkci (CWE-306) | Obcházení bezpečnostních funkcí | Kritická | 8.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N | CVE-2026-48252 |
| Nesprávné omezení názvu cesty do omezeného adresáře („Procházení cesty“) (CWE-22) | Nahodilé čtení souborového systému | Kritická | 8.6 | CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N | CVE-2026-48310 |
| Skriptování mezi weby (uložený XSS) (CWE-79) | Svévolné spuštění kódu | Důležitá | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48263 |
| Skriptování mezi weby (DOM-based XSS) (CWE-79) | Svévolné spuštění kódu | Důležitá | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48253 |
| Skriptování mezi weby (uložený XSS) (CWE-79) | Svévolné spuštění kódu | Důležitá | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48355 |
| Skriptování mezi weby (DOM-based XSS) (CWE-79) | Svévolné spuštění kódu | Důležitá | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48254 |
| Skriptování mezi weby (DOM-based XSS) (CWE-79) | Svévolné spuštění kódu | Důležitá | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48255 |
| Skriptování mezi weby (DOM-based XSS) (CWE-79) | Svévolné spuštění kódu | Důležitá | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48257 |
| Skriptování mezi weby (DOM-based XSS) (CWE-79) | Svévolné spuštění kódu | Důležitá | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48260 |
| Skriptování mezi weby (DOM-based XSS) (CWE-79) | Svévolné spuštění kódu | Důležitá | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48261 |
| Skriptování mezi weby (DOM-based XSS) (CWE-79) | Eskalace oprávnění | Důležitá | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48262 |
Pokud zákazník používá Apache httpd na proxy serveru s jinou než výchozí konfigurací, může se ho týkat CVE-2023-25690 – více informací naleznete zde: https://httpd.apache.org/security/vulnerabilities_24.html
Poděkování
Společnost Adobe by ráda poděkovala za nahlášení těchto potíží a za spolupráci při ochraně našich zákazníků následujícím osobám:
- green-jam - CVE-2026-48253, CVE-2026-48254, CVE-2026-48255, CVE-2026-48257, CVE-2026-48260, CVE-2026-48261, CVE-2026-48262
- Dylan Pindur, Adam Kues a Patrik Grobshäuser ze společnosti Assetnote - CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355, CVE-2026-48359
POZNÁMKA: Společnost Adobe má ve spolupráci se společnosti HackerOne veřejný program Bug Bounty. Pokud máte zájem o spolupráci se společností Adobe jako externí výzkumník v oblasti zabezpečení, podívejte se na stránku https://hackerone.com/adobe.
Revize
15. července 2026: Opravené verze softwaru.
Další informace najdete na adrese https://helpx.adobe.com/cz/security.html nebo o ně zažádejte e-mailem na adresu PSIRT@adobe.com.