Adoben tietoturvatiedote

Tietoturvapäivityksiä saatavilla Adobe Experience Manager (AEM) Formsille | APSB26-151

Tiedotteen tunnus

Julkaisupäivä

Prioriteetti

APSB26-151

22. syyskuuta 2026

2

Yhteenveto

Adobe on julkaissut Adobe Experience Manager Formsille tietoturvapäivityksen Java Enterprise Editionissa (JEE). Tämä päivitys korjaa kriittisiä haavoittuvuuksia, jotka voivat johtaa mielivaltaiseen koodin suorittamiseen, käyttöoikeuksien laajennukseen ja tietoturvaominaisuuksien ohittamiseen.

Adobe ei ole tietoinen mistään valloillaan olevista ja toimivista hyödyntämis- tai hyväksikäyttötavoista, jotka koskevat tässä päivityksessä käsiteltyjä asioita.

Alttiit tuoteversiot

Tuote Versio, jota haavoittuvuus koskee Ympäristö
AEM 6.5 LTS Forms Service Pack 2 ja aiempi Windows, Linux
AEM 6.5 Forms  6.5.25 ja aiemmat versiot Windows, Linux

Ratkaisu

Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon:

Tuote Päivitetty versio Ympäristö Prioriteettiluokitus Saatavuus
AEM 6.5 LTS Forms Service Pack 3 Kaikki 2 Päivitysohjeet
AEM 6.5 Forms 6.5.25 (AEMForms-6.5.0-0134 Hotfix) Kaikki 2 Päivitysohjeet
Muistiinpano

Ota yhteyttä Adoben asiakaspalveluun, jos tarvitset apua AEM:n versioihin 6.4, 6.3 ja 6.2 liittyen.

Lisätietoja haavoittuvuuksista

Haavoittuvuusluokka
Haavoittuvuuden vaikutus
Vakavuus
CVSS-peruspisteet
CVSS-vektori
CVE-numero

Virheellinen valtuutus (CWE-863)

Mielivaltaisen koodin suoritus

Kriittinen

9.8

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

CVE-2026-75745

Virheellinen syötteen tarkistus (CWE-20)

Mielivaltaisen koodin suoritus

Kriittinen

9.1

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

CVE-2026-81995

Palvelinpuolen pyynnön väärennös (SSRF) (CWE-918)

Käyttöoikeuksien laajennus

Kriittinen

9.1

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

CVE-2026-82000

Palvelinpuolen pyynnön väärennös (SSRF) (CWE-918)

Käyttöoikeuksien laajennus

Kriittinen

8.7

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N

CVE-2026-81999

Sivustojen välinen skriptaus (tallennettu XSS) (CWE-79)

Mielivaltaisen koodin suoritus

Kriittinen

8.1

CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N

CVE-2026-75744

Sivustojen välisten pyyntöjen väärennös (CSRF) (CWE-352)

Tietoturvaominaisuuden ohitus

Kriittinen

7.1

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L

CVE-2026-75743

Muistiinpano
11. elokuuta 2026 alkaen Adobe voi määrittää yksittäisen CVE-tunnisteen sisäisesti havaittuihin haavoittuvuuksiin, joilla on sama vakavuusluokitus ja CWE-kategoria, kun julkaisu sisältää systeemisiä korjauksia.

Kiitokset

Kiitokset

Adobe haluaa kiittää seuraavia henkilöitä näistä ongelmista ilmoittamisesta ja yhteistyöstä Adoben kanssa sen asiakkaiden suojaamisessa: 

  • Akshay Sharma (anonymous_blackzero) — CVE-2026-71359

Saat lisätietoja siirtymällä osoitteeseen https://helpx.adobe.com/fi/security.html, tai lähettämällä sähköpostia osoitteeseen PSIRT@adobe.com.

Adobe, Inc.

Pyydä apua nopeammin ja helpommin

Oletko uusi käyttäjä?