Adobe sikkerhedsbulletin

Sikkerhedsopdateringer tilgængelige for Adobe Experience Manager | APSB26-74

Bulletin-ID

Udgivelsesdato

Prioritet

APSB26-74

14. juli 2026

3

Resumé

Adobe har frigivet opdateringer til Adobe Experience Manager (AEM). Denne opdatering løser et sikkerhedsproblem, der vurderes som vigtigt. Vellykket udnyttelse af disse sårbarheder kan resultere i vilkårlig kodeudførelse, omgåelse af sikkerhedsfunktioner, vilkårlig læsning af filsystem og privilegieeskalering. 

Adobe er ikke bekendt med, at der skulle være exploits i omløb for nogen af de problemer, der behandles i disse opdateringer.

Berørte produktversioner

Product

Version

Platform

Adobe Experience Manager (AEM) 
AEM Cloud Service (CS) Release 2026.5.0 og tidligere Alle
Adobe Experience Manager (AEM)  6.5 LTS Service Pack 2 og tidligere Alle 
Adobe Experience Manager (AEM) 6.5 Service Pack 25 og tidligere Alle 

Løsning

Adobe kategoriserer disse opdateringer med følgende prioritetsgrader og anbefaler, at brugere opdaterer deres installation til den nyeste version:

Product

Version

Platform

Prioritet

Tilgængelighed

Adobe Experience Manager (AEM) 
AEM Cloud Service (CS) Release 2026.6.0 Alle 3 Produktbemærkninger
Adobe Experience Manager (AEM)  6.5 LTS Service Pack 2 - Hotfix for NPR-43972 Alle  3 Produktbemærkninger
Adobe Experience Manager (AEM) 6.5 Service Pack 25 - Hotfix for NPR-43971 Alle  3 Produktbemærkninger
Note

CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355 påvirker kun angivne AEMaaCS-udgivelser. 

Sikkerhedsoplysninger

Sikkerhedskategori
Virkning af sikkerhedsproblem
Alvorlighed
CVSS-basisscore
CVSS-vektor
CVE-nummer
Forfalskning af anmodninger på serversiden (SSRF) (CWE-918) Vilkårlig kodekørsel Kritisk 9.6 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N CVE-2026-48259
Ukorrekt begrænsning af XXE (XML External Entity) (CWE-611) Vilkårlig kodekørsel Kritisk 9.6 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N CVE-2026-48359
Manglende godkendelse for kritisk funktion (CWE-306) Sikkerhedsomgåelse Kritisk 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N CVE-2026-48252
Ukorrekt begrænsning af et stinavn til et begrænset bibliotek ('stioverskridelse') (CWE-22) Vilkårlig filsystem-læsning Kritisk 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N CVE-2026-48310
Cross-site scripting (lagret XSS) (CWE-79) Vilkårlig kodekørsel Vigtig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48263
Cross-site scripting (DOM-baseret XSS) (CWE-79) Vilkårlig kodekørsel Vigtig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48253
Cross-site scripting (lagret XSS) (CWE-79) Vilkårlig kodekørsel Vigtig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48355
Cross-site scripting (DOM-baseret XSS) (CWE-79) Vilkårlig kodekørsel Vigtig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48254
Cross-site scripting (DOM-baseret XSS) (CWE-79) Vilkårlig kodekørsel Vigtig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48255
Cross-site scripting (DOM-baseret XSS) (CWE-79) Vilkårlig kodekørsel Vigtig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48257
Cross-site scripting (DOM-baseret XSS) (CWE-79) Vilkårlig kodekørsel Vigtig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48260
Cross-site scripting (DOM-baseret XSS) (CWE-79) Vilkårlig kodekørsel Vigtig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48261
Cross-site scripting (DOM-baseret XSS) (CWE-79) Eskalering af rettigheder Vigtigt 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48262

 

Note

Hvis en kunde bruger Apache httpd i en proxy med en anden konfiguration end standardkonfigurationen, kan de være berørt af CVE-2023-25690 - læs mere her: https://httpd.apache.org/security/vulnerabilities_24.html

Tak til følgende personer

Adobe vil gerne takke følgende personer for at rapportere disse sikkerhedsproblemer og for at samarbejde med Adobe for at beskytte vores kunder: 

  • green-jam - CVE-2026-48253, CVE-2026-48254, CVE-2026-48255, CVE-2026-48257, CVE-2026-48260, CVE-2026-48261, CVE-2026-48262
  • Dylan Pindur, Adam Kues og Patrik Grobshäuser fra Assetnote - CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355, CVE-2026-48359

BEMÆRK: Adobe og HackerOne har indgået et samarbejde til rapportering af programfejl. Hvis du er interesseret i at arbejde med Adobe som ekstern sikkerhedsforsker, kan du tjekke os ud på: https://hackerone.com/adobe

 

 

Revisioner

15. juli 2026: Rettede berørte versioner. 


Du kan få yderligere oplysninger på https://helpx.adobe.com/dk/security.html eller ved at skrive til PSIRT@adobe.com.

Adobe, Inc.

Få hjælp hurtigere og nemmere

Ny bruger?