Bulletin-ID
Sicherheitsupdates für Adobe Experience Manager (AEM) Forms verfügbar | APSB26-151
|
|
Veröffentlichungsdatum |
Priorität |
|---|---|---|
|
APSB26-151 |
22. September |
2 |
Zusammenfassung
Adobe hat ein Sicherheits-Update für Adobe Experience Manager Forms auf Java Enterprise Edition (JEE) veröffentlicht. Dieses Update behebt kritische Sicherheitslücken, die zur Ausführung von beliebigem Code, zur Ausweitung von Berechtigungen und zur Umgehung von Sicherheitsfunktionen führen könnten.
Adobe sind keine Fälle bekannt, in denen diese Schwachstelle ausgenutzt wurde.
Betroffene Produktversionen
| Produkt | Betroffene Version | Plattform |
|---|---|---|
| AEM 6.5 LTS Forms | Service Pack 2 und früher | Windows, Linux |
| AEM 6.5 Forms | 6.5.25 und früher | Windows, Linux |
Lösung
Adobe empfiehlt allen Anwendern die Installation der neuesten Version und stuft die Priorität dieser Updates wie folgt ein:
| Produkt | Aktualisierte Version | Plattform | Priorität | Verfügbarkeit |
|---|---|---|---|---|
| AEM 6.5 LTS Forms | Service Pack 3 | Alle | 2 | Aktualisierungsanweisungen |
| AEM 6.5 Forms | 6.5.25 (AEMForms-6.5.0-0134 Hotfix) | Alle | 2 | Aktualisierungsanweisungen |
Bitte wenden Sie sich für Hilfe mit den AEM-Versionen 6.4, 6.3 und 6.2 an den Adobe-Kundendienst.
Sicherheitslückendetails
| Sicherheitslückenkategorie |
Sicherheitslückenauswirkung |
Problemstufe |
CVSS-Basispunktzahl |
CVSS-Vektor |
CVE-Nummer |
Falsche Autorisierung (CWE-863) |
Willkürliche Ausführung von Code |
Kritisch |
9.8 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75745 |
Unangemessene Eingabevalidierung (CWE-20) |
Willkürliche Ausführung von Code |
Kritisch |
9.1 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-81995 |
Server-Side Request Forgery (SSRF) (CWE-918) |
Berechtigungsausweitung |
Kritisch |
9.1 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
CVE-2026-82000 |
Server-Side Request Forgery (SSRF) (CWE-918) |
Berechtigungsausweitung |
Kritisch |
8.7 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N |
CVE-2026-81999 |
Cross-Site-Scripting (beständiges XSS) (CWE-79) |
Willkürliche Ausführung von Code |
Kritisch |
8.1 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-75744 |
Cross-Site Request Forgery (CSRF) (CWE-352) |
Umgehung der Sicherheitsfunktionen |
Kritisch |
7.1 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L |
CVE-2026-75743 |
Danksagung
Danksagung
Adobe bedankt sich bei den folgenden Forschern für das Melden dieser Schwachstellen und ihre Zusammenarbeit mit Adobe zum Schutz der Sicherheit unserer Kunden:
- Akshay Sharma (anonymous_blackzero) – CVE-2026-71359
Weitere Informationen gibt es unter https://helpx.adobe.com/de/security.html oder per E-Mail an PSIRT@adobe.com.