Bezpečnostní bulletin společnosti Adobe

Aktualizace zabezpečení dostupné pro Adobe Experience Manager | APSB26-74

ID bulletinu

Datum zveřejnění

Priorita

APSB26-74

14. července 2026

3

Shrnutí

Společnost Adobe zveřejnila aktualizace pro aplikaci Adobe Experience Manager (AEM). Tato aktualizace řeší zranitelnosti hodnocené jako důležité.Úspěšné zneužití těchto zranitelností by mohlo vést ke spuštění libovolného kódu, obejití bezpečnostních funkcí, čtení libovolných souborů v systému souborů a zvýšení oprávnění. 

Společnost Adobe neví o žádném zneužití chyb vyřešených v těchto aktualizací v reálném prostředí.

Dotčené verze produktu

Produkt

Verze

Platforma

Adobe Experience Manager (AEM) 
AEM Cloud Service (CS) Release 2026.5.0 a starší Vše
Adobe Experience Manager (AEM)  6.5 LTS Service Pack 2 a starší Vše 
Adobe Experience Manager (AEM) 6.5 Service Pack 25 a starší Vše 

Řešení

Společnost Adobe označuje tyto aktualizace následujícími úrovněmi priority a doporučuje uživatelům aktualizovat produkt na nejnovější verzi:

Produkt

Verze

Platforma

Priorita

Dostupnost

Adobe Experience Manager (AEM) 
AEM Cloud Service (CS) Release 2026.6.0 Vše 3 Poznámky k verzi
Adobe Experience Manager (AEM)  6.5 LTS Service Pack 2 - Hotfix pro NPR-43972 Vše  3 Poznámky k verzi
Adobe Experience Manager (AEM) 6.5 Service Pack 25 - Hotfix pro NPR-43971 Vše  3 Poznámky k verzi
Poznámka

CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355 ovlivňují pouze uvedené verze AEMaaCS. 

Podrobnosti o chybě zabezpečení

Kategorie chyby zabezpečení
Dopad chyby zabezpečení
Závažnost
Základní hodnocení CVSS
Vektor CVSS
Číslo CVE
Útoky SSRF (Server-Side Request Forgery) (CWE-918) Svévolné spuštění kódu Kritická 9.6 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N CVE-2026-48259
Nesprávné omezení reference na externí entitu XML („XXE“) (CWE-611) Svévolné spuštění kódu Kritická 9.6 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N CVE-2026-48359
Chybějící ověřování pro kritickou funkci (CWE-306) Obcházení bezpečnostních funkcí Kritická 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N CVE-2026-48252
Nesprávné omezení názvu cesty do omezeného adresáře („Procházení cesty“) (CWE-22) Nahodilé čtení souborového systému Kritická 8.6 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N CVE-2026-48310
Skriptování mezi weby (uložený XSS) (CWE-79) Svévolné spuštění kódu Důležitá 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48263
Skriptování mezi weby (DOM-based XSS) (CWE-79) Svévolné spuštění kódu Důležitá 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48253
Skriptování mezi weby (uložený XSS) (CWE-79) Svévolné spuštění kódu Důležitá 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48355
Skriptování mezi weby (DOM-based XSS) (CWE-79) Svévolné spuštění kódu Důležitá 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48254
Skriptování mezi weby (DOM-based XSS) (CWE-79) Svévolné spuštění kódu Důležitá 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48255
Skriptování mezi weby (DOM-based XSS) (CWE-79) Svévolné spuštění kódu Důležitá 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48257
Skriptování mezi weby (DOM-based XSS) (CWE-79) Svévolné spuštění kódu Důležitá 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48260
Skriptování mezi weby (DOM-based XSS) (CWE-79) Svévolné spuštění kódu Důležitá 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48261
Skriptování mezi weby (DOM-based XSS) (CWE-79) Eskalace oprávnění Důležitá 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48262

 

Poznámka

Pokud zákazník používá Apache httpd na proxy serveru s jinou než výchozí konfigurací, může se ho týkat CVE-2023-25690 – více informací naleznete zde: https://httpd.apache.org/security/vulnerabilities_24.html

Poděkování

Společnost Adobe by ráda poděkovala za nahlášení těchto potíží a za spolupráci při ochraně našich zákazníků následujícím osobám: 

  • green-jam - CVE-2026-48253, CVE-2026-48254, CVE-2026-48255, CVE-2026-48257, CVE-2026-48260, CVE-2026-48261, CVE-2026-48262
  • Dylan Pindur, Adam Kues a Patrik Grobshäuser ze společnosti Assetnote - CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355, CVE-2026-48359

POZNÁMKA: Společnost Adobe má ve spolupráci se společnosti HackerOne veřejný program Bug Bounty. Pokud máte zájem o spolupráci se společností Adobe jako externí výzkumník v oblasti zabezpečení, podívejte se na stránku https://hackerone.com/adobe.

 

 

Revize

15. července 2026: Opravené verze softwaru. 


Další informace najdete na adrese https://helpx.adobe.com/cz/security.html nebo o ně zažádejte e-mailem na adresu PSIRT@adobe.com.

Adobe, Inc.

Získejte pomoc rychleji a snáze

Nový uživatel?