Bulletin-ID
Sicherheitsupdates für Adobe Connect verfügbar | APSB26-150
|
|
Veröffentlichungsdatum |
Priorität |
|---|---|---|
|
APSB26-150 |
22. September 2026 |
2 |
Zusammenfassung
Adobe hat ein Sicherheitsupdate für Adobe Connect veröffentlicht. Dieses Update behebt kritische und wichtige Sicherheitslücken, die zur Ausführung von beliebigem Code, zum Lesezugriff auf beliebige Dateisysteminhalte, zur Ausweitung von Berechtigungen und zur Umgehung von Sicherheitsfunktionen führen könnten.
Adobe sind keine Fälle bekannt, in denen diese Schwachstelle ausgenutzt wurde.
Betroffene Produktversionen
|
Produkt |
Version |
Plattform |
|---|---|---|
|
Adobe Connect |
12.11 und früher |
Windows und macOS |
|
Adobe Connect Android App |
4.4 und früher |
Android |
Lösung
Adobe empfiehlt allen Anwendern die Installation der neuesten Version und stuft die Priorität dieser Updates wie folgt ein.
|
Produkt |
Version |
Plattform |
Priorität |
Verfügbarkeit |
|---|---|---|---|---|
|
Adobe Connect |
12.12 |
Windows und macOS |
2 |
|
|
Adobe Connect Android App |
4.5 |
Android |
2 |
Sicherheitslückendetails
| Sicherheitslückenkategorie | Sicherheitslückenauswirkung | Problemstufe | CVSS-Basispunktzahl | CVSS-Vektor | CVE-Nummer |
Unsachgemäße Neutralisierung spezieller Elemente, die in einem SQL-Befehl verwendet werden ('SQL Injection') (CWE-89) |
Willkürliche Ausführung von Code |
Kritisch |
9.9 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
CVE-2026-75682 |
Cross-Site-Scripting (beständiges XSS) (CWE-79) |
Berechtigungsausweitung |
Kritisch |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-75684 |
Unangemessene Eingabevalidierung (CWE-20) |
Willkürliche Ausführung von Code |
Kritisch |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-75686 |
Cross-Site-Scripting (beständiges XSS) (CWE-79) |
Berechtigungsausweitung |
Kritisch |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-75689 |
Cross-Site-Scripting (beständiges XSS) (CWE-79) |
Berechtigungsausweitung |
Kritisch |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-75697 |
Cross-Site-Scripting (Reflektiertes XSS) (CWE-79) |
Willkürliche Ausführung von Code |
Kritisch |
9.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
CVE-2026-75698 |
Unzulässige Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis („Pfadübergang“) (CWE-22) |
Willkürlicher Dateisystem-Lesezugriff |
Kritisch |
8.6 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
CVE-2026-34689 |
| Unangemessene Zertifikatvalidierung (CWE-295) | Umgehung der Sicherheitsfunktionen | Wichtig | 6.2 | CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2026-83964 |
Cross-Site-Scripting (beständiges XSS) (CWE-79) |
Willkürliche Ausführung von Code |
Important |
6.1 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
CVE-2026-48361 |
Danksagung
Adobe bedankt sich bei den folgenden Forschern für das Melden dieser Schwachstellen und für die Zusammenarbeit mit Adobe zum Schutz der Sicherheit unserer Kunden.
- Diego (goedix) — CVE-2026-75682
- Tomi (archyxsec) – CVE-2026-75684, CVE-2026-75686, CVE-2026-75689, CVE-2026-75697
- Jim Green (green-jam) – CVE-2026-75698
- curiositysec — CVE-2026-34689
- Sergio Framinan Garcia (sergioframi) — CVE-2026-48361
Weitere Informationen gibt es unter https://helpx.adobe.com/de/security.html oder per E-Mail an PSIRT@adobe.com.