Bulletin-ID
Sikkerhedsopdateringer tilgængelige for Adobe Experience Manager | APSB26-74
|
|
Udgivelsesdato |
Prioritet |
|---|---|---|
|
APSB26-74 |
14. juli 2026 |
3 |
Resumé
Adobe har frigivet opdateringer til Adobe Experience Manager (AEM). Denne opdatering løser et sikkerhedsproblem, der vurderes som vigtigt. Vellykket udnyttelse af disse sårbarheder kan resultere i vilkårlig kodeudførelse, omgåelse af sikkerhedsfunktioner, vilkårlig læsning af filsystem og privilegieeskalering.
Adobe er ikke bekendt med, at der skulle være exploits i omløb for nogen af de problemer, der behandles i disse opdateringer.
Berørte produktversioner
Product |
Version |
Platform |
|---|---|---|
| Adobe Experience Manager (AEM) |
AEM Cloud Service (CS) Release 2026.5.0 og tidligere | Alle |
| Adobe Experience Manager (AEM) | 6.5 LTS Service Pack 2 og tidligere | Alle |
| Adobe Experience Manager (AEM) | 6.5 Service Pack 25 og tidligere | Alle |
Løsning
Adobe kategoriserer disse opdateringer med følgende prioritetsgrader og anbefaler, at brugere opdaterer deres installation til den nyeste version:
Product |
Version |
Platform |
Prioritet |
Tilgængelighed |
|---|---|---|---|---|
| Adobe Experience Manager (AEM) |
AEM Cloud Service (CS) Release 2026.6.0 | Alle | 3 | Produktbemærkninger |
| Adobe Experience Manager (AEM) | 6.5 LTS Service Pack 2 - Hotfix for NPR-43972 | Alle | 3 | Produktbemærkninger |
| Adobe Experience Manager (AEM) | 6.5 Service Pack 25 - Hotfix for NPR-43971 | Alle | 3 | Produktbemærkninger |
CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355 påvirker kun angivne AEMaaCS-udgivelser.
Sikkerhedsoplysninger
| Sikkerhedskategori |
Virkning af sikkerhedsproblem |
Alvorlighed |
CVSS-basisscore |
CVSS-vektor |
CVE-nummer |
| Forfalskning af anmodninger på serversiden (SSRF) (CWE-918) | Vilkårlig kodekørsel | Kritisk | 9.6 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N | CVE-2026-48259 |
| Ukorrekt begrænsning af XXE (XML External Entity) (CWE-611) | Vilkårlig kodekørsel | Kritisk | 9.6 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N | CVE-2026-48359 |
| Manglende godkendelse for kritisk funktion (CWE-306) | Sikkerhedsomgåelse | Kritisk | 8.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N | CVE-2026-48252 |
| Ukorrekt begrænsning af et stinavn til et begrænset bibliotek ('stioverskridelse') (CWE-22) | Vilkårlig filsystem-læsning | Kritisk | 8.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N | CVE-2026-48310 |
| Cross-site scripting (lagret XSS) (CWE-79) | Vilkårlig kodekørsel | Vigtig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48263 |
| Cross-site scripting (DOM-baseret XSS) (CWE-79) | Vilkårlig kodekørsel | Vigtig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48253 |
| Cross-site scripting (lagret XSS) (CWE-79) | Vilkårlig kodekørsel | Vigtig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48355 |
| Cross-site scripting (DOM-baseret XSS) (CWE-79) | Vilkårlig kodekørsel | Vigtig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48254 |
| Cross-site scripting (DOM-baseret XSS) (CWE-79) | Vilkårlig kodekørsel | Vigtig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48255 |
| Cross-site scripting (DOM-baseret XSS) (CWE-79) | Vilkårlig kodekørsel | Vigtig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48257 |
| Cross-site scripting (DOM-baseret XSS) (CWE-79) | Vilkårlig kodekørsel | Vigtig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48260 |
| Cross-site scripting (DOM-baseret XSS) (CWE-79) | Vilkårlig kodekørsel | Vigtig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48261 |
| Cross-site scripting (DOM-baseret XSS) (CWE-79) | Eskalering af rettigheder | Vigtigt | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48262 |
Hvis en kunde bruger Apache httpd i en proxy med en anden konfiguration end standardkonfigurationen, kan de være berørt af CVE-2023-25690 - læs mere her: https://httpd.apache.org/security/vulnerabilities_24.html
Tak til følgende personer
Adobe vil gerne takke følgende personer for at rapportere disse sikkerhedsproblemer og for at samarbejde med Adobe for at beskytte vores kunder:
- green-jam - CVE-2026-48253, CVE-2026-48254, CVE-2026-48255, CVE-2026-48257, CVE-2026-48260, CVE-2026-48261, CVE-2026-48262
- Dylan Pindur, Adam Kues og Patrik Grobshäuser fra Assetnote - CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355, CVE-2026-48359
BEMÆRK: Adobe og HackerOne har indgået et samarbejde til rapportering af programfejl. Hvis du er interesseret i at arbejde med Adobe som ekstern sikkerhedsforsker, kan du tjekke os ud på: https://hackerone.com/adobe
Revisioner
15. juli 2026: Rettede berørte versioner.
Du kan få yderligere oplysninger på https://helpx.adobe.com/dk/security.html eller ved at skrive til PSIRT@adobe.com.