Adobe – sikkerhetsbulletin

Sikkerhetsoppdateringer tilgjengelig for Adobe Experience Manager | APSB26-74

Bulletin-ID

Publiseringsdato

Prioritet

APSB26-74

14. juli 2026

3

Sammendrag

Adobe har lansert oppdateringer for Adobe Experience Manager (AEM). Denne oppdateringen løser sårbarheter vurdert som viktige.Vellykket utnyttelse av disse sårbarhetene kan føre til vilkårlig kjøring av kode, omgåelse av sikkerhetsfunksjoner, vilkårlig lesing av filsystem og rettighetseskalering. 

Adobe kjenner ikke til aktiv utnyttelse av noen av problemene som løses av disse oppdateringene.

Berørte produktversjoner

Produkt

Versjon

Plattform

Adobe Experience Manager (AEM) 
AEM Cloud Service (CS) Release 2026.5.0 og tidligere Alle
Adobe Experience Manager (AEM)  6.5 LTS Service Pack 2 og tidligere Alle 
Adobe Experience Manager (AEM) 6.5 Service Pack 25 og tidligere Alle 

Løsning

Adobe kategoriserer disse oppdateringene med følgende prioritetsklassifiseringer og anbefaler at brukerne oppdaterer installasjonen til den nyeste versjonen:

Produkt

Versjon

Plattform

Prioritet

Tilgjengelighet

Adobe Experience Manager (AEM) 
AEM Cloud Service (CS) Release 2026.6.0 Alle 3 Utgivelsesmerknader
Adobe Experience Manager (AEM)  6.5 LTS Service Pack 2 - Hurtigreparasjon for NPR-43972 Alle  3 Utgivelsesmerknader
Adobe Experience Manager (AEM) 6.5 Service Pack 25 - Hurtigreparasjon for NPR-43971 Alle  3 Utgivelsesmerknader
Notat

CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355 påvirker bare angitte AEMaaCS-utgivelser. 

Informasjon om sikkerhetsproblemet

Sikkerhetsproblemkategori
Sikkerhetsprobleminnvirkning
Alvorlighetsgrad
CVSS-grunnscore
CVSS-vektor
CVE-nummer
Forfalskning av forespørsel på serverside (SSRF) (CWE-918) Kjøring av vilkårlig kode Kritisk 9.6 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N CVE-2026-48259
Feil begrensning av referanse til ekstern XML-enhet (XXE) (CWE-611) Kjøring av vilkårlig kode Kritisk 9.6 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N CVE-2026-48359
Manglende autentisering for kritisk funksjon (CWE-306) Omgåelse av sikkerhetsfunksjon Kritisk 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N CVE-2026-48252
Feil begrensning av banekrysning til en begrenset katalog (Path Traversal) (CWE-22) Arbitrært filsystem-lesing Kritisk 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N CVE-2026-48310
Skripting på tvers av nettsteder (lagret XSS) (CWE-79) Kjøring av vilkårlig kode Viktig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48263
Skripting på tvers av nettsteder (DOM-basert XSS) (CWE-79) Kjøring av vilkårlig kode Viktig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48253
Skripting på tvers av nettsteder (lagret XSS) (CWE-79) Kjøring av vilkårlig kode Viktig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48355
Skripting på tvers av nettsteder (DOM-basert XSS) (CWE-79) Kjøring av vilkårlig kode Viktig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48254
Skripting på tvers av nettsteder (DOM-basert XSS) (CWE-79) Kjøring av vilkårlig kode Viktig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48255
Skripting på tvers av nettsteder (DOM-basert XSS) (CWE-79) Kjøring av vilkårlig kode Viktig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48257
Skripting på tvers av nettsteder (DOM-basert XSS) (CWE-79) Kjøring av vilkårlig kode Viktig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48260
Skripting på tvers av nettsteder (DOM-basert XSS) (CWE-79) Kjøring av vilkårlig kode Viktig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48261
Skripting på tvers av nettsteder (DOM-basert XSS) (CWE-79) Rettighetsutvidelse Viktig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48262

 

Notat

Hvis kunder bruker Apache httpd i en proxy med en ikke-standard konfigurasjon, kan de bli påvirket av CVE-2023-25690 – les mer her: https://httpd.apache.org/security/vulnerabilities_24.html

Bekreftelser

Adobe takker følgende for at de rapporterte disse problemene, og for at de samarbeider med Adobe for å hjelpe oss med å beskytte våre kunder: 

  • green-jam - CVE-2026-48253, CVE-2026-48254, CVE-2026-48255, CVE-2026-48257, CVE-2026-48260, CVE-2026-48261, CVE-2026-48262
  • Dylan Pindur, Adam Kues og Patrik Grobshäuser fra Assetnote - CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355, CVE-2026-48359

MERK: Adobe har et offentlig bug-bounty-program med HackerOne. Hvis du er interessert i å jobbe med Adobe som en ekstern sikkerhetsforsker, kan du sjekke ut https://hackerone.com/adobe

 

 

Revisjoner

15. juli 2026: Korrigerte berørte versjoner. 


Du finner mer informasjon under https://helpx.adobe.com/no/security.html, eller send en e-post til PSIRT@adobe.com.

Adobe, Inc.

Få hjelp raskere og enklere

Ny bruker?