Bulletin-ID
Sikkerhetsoppdateringer tilgjengelig for Adobe Experience Manager | APSB26-74
|
|
Publiseringsdato |
Prioritet |
|---|---|---|
|
APSB26-74 |
14. juli 2026 |
3 |
Sammendrag
Adobe har lansert oppdateringer for Adobe Experience Manager (AEM). Denne oppdateringen løser sårbarheter vurdert som viktige.Vellykket utnyttelse av disse sårbarhetene kan føre til vilkårlig kjøring av kode, omgåelse av sikkerhetsfunksjoner, vilkårlig lesing av filsystem og rettighetseskalering.
Adobe kjenner ikke til aktiv utnyttelse av noen av problemene som løses av disse oppdateringene.
Berørte produktversjoner
Produkt |
Versjon |
Plattform |
|---|---|---|
| Adobe Experience Manager (AEM) |
AEM Cloud Service (CS) Release 2026.5.0 og tidligere | Alle |
| Adobe Experience Manager (AEM) | 6.5 LTS Service Pack 2 og tidligere | Alle |
| Adobe Experience Manager (AEM) | 6.5 Service Pack 25 og tidligere | Alle |
Løsning
Adobe kategoriserer disse oppdateringene med følgende prioritetsklassifiseringer og anbefaler at brukerne oppdaterer installasjonen til den nyeste versjonen:
Produkt |
Versjon |
Plattform |
Prioritet |
Tilgjengelighet |
|---|---|---|---|---|
| Adobe Experience Manager (AEM) |
AEM Cloud Service (CS) Release 2026.6.0 | Alle | 3 | Utgivelsesmerknader |
| Adobe Experience Manager (AEM) | 6.5 LTS Service Pack 2 - Hurtigreparasjon for NPR-43972 | Alle | 3 | Utgivelsesmerknader |
| Adobe Experience Manager (AEM) | 6.5 Service Pack 25 - Hurtigreparasjon for NPR-43971 | Alle | 3 | Utgivelsesmerknader |
CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355 påvirker bare angitte AEMaaCS-utgivelser.
Informasjon om sikkerhetsproblemet
| Sikkerhetsproblemkategori |
Sikkerhetsprobleminnvirkning |
Alvorlighetsgrad |
CVSS-grunnscore |
CVSS-vektor |
CVE-nummer |
| Forfalskning av forespørsel på serverside (SSRF) (CWE-918) | Kjøring av vilkårlig kode | Kritisk | 9.6 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N | CVE-2026-48259 |
| Feil begrensning av referanse til ekstern XML-enhet (XXE) (CWE-611) | Kjøring av vilkårlig kode | Kritisk | 9.6 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N | CVE-2026-48359 |
| Manglende autentisering for kritisk funksjon (CWE-306) | Omgåelse av sikkerhetsfunksjon | Kritisk | 8.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N | CVE-2026-48252 |
| Feil begrensning av banekrysning til en begrenset katalog (Path Traversal) (CWE-22) | Arbitrært filsystem-lesing | Kritisk | 8.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N | CVE-2026-48310 |
| Skripting på tvers av nettsteder (lagret XSS) (CWE-79) | Kjøring av vilkårlig kode | Viktig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48263 |
| Skripting på tvers av nettsteder (DOM-basert XSS) (CWE-79) | Kjøring av vilkårlig kode | Viktig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48253 |
| Skripting på tvers av nettsteder (lagret XSS) (CWE-79) | Kjøring av vilkårlig kode | Viktig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48355 |
| Skripting på tvers av nettsteder (DOM-basert XSS) (CWE-79) | Kjøring av vilkårlig kode | Viktig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48254 |
| Skripting på tvers av nettsteder (DOM-basert XSS) (CWE-79) | Kjøring av vilkårlig kode | Viktig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48255 |
| Skripting på tvers av nettsteder (DOM-basert XSS) (CWE-79) | Kjøring av vilkårlig kode | Viktig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48257 |
| Skripting på tvers av nettsteder (DOM-basert XSS) (CWE-79) | Kjøring av vilkårlig kode | Viktig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48260 |
| Skripting på tvers av nettsteder (DOM-basert XSS) (CWE-79) | Kjøring av vilkårlig kode | Viktig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48261 |
| Skripting på tvers av nettsteder (DOM-basert XSS) (CWE-79) | Rettighetsutvidelse | Viktig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48262 |
Hvis kunder bruker Apache httpd i en proxy med en ikke-standard konfigurasjon, kan de bli påvirket av CVE-2023-25690 – les mer her: https://httpd.apache.org/security/vulnerabilities_24.html
Bekreftelser
Adobe takker følgende for at de rapporterte disse problemene, og for at de samarbeider med Adobe for å hjelpe oss med å beskytte våre kunder:
- green-jam - CVE-2026-48253, CVE-2026-48254, CVE-2026-48255, CVE-2026-48257, CVE-2026-48260, CVE-2026-48261, CVE-2026-48262
- Dylan Pindur, Adam Kues og Patrik Grobshäuser fra Assetnote - CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355, CVE-2026-48359
MERK: Adobe har et offentlig bug-bounty-program med HackerOne. Hvis du er interessert i å jobbe med Adobe som en ekstern sikkerhetsforsker, kan du sjekke ut https://hackerone.com/adobe
Revisjoner
15. juli 2026: Korrigerte berørte versjoner.
Du finner mer informasjon under https://helpx.adobe.com/no/security.html, eller send en e-post til PSIRT@adobe.com.