ID buletin
Actualizări de securitate disponibile pentru Adobe Experience Manager | APSB26-74
|
|
Data publicării |
Prioritatea |
|---|---|---|
|
APSB26-74 |
14 iulie 2026 |
3 |
Sumar
Adobe a lansat actualizări pentru Adobe Experience Manager (AEM). Această actualizare rezolvă vulnerabilități clasificate ca importante.Exploatarea cu succes a acestor vulnerabilități ar putea duce la execuția arbitrară de cod, ocolirea funcțiilor de securitate, citirea arbitrară din sistemul de fișiere și escaladarea privilegiilor.
Compania Adobe nu are cunoștință de vreo exploatare „în mediu liber” pentru niciuna din problemele adresate în cadrul acestor actualizări.
Versiunile de produs afectate
Produs |
Versiune |
Platformă |
|---|---|---|
| Adobe Experience Manager (AEM) |
AEM Cloud Service (CS) Release 2026.5.0 și versiunile anterioare | Toate |
| Adobe Experience Manager (AEM) | 6.5 LTS Service Pack 2 și versiunile anterioare | Toate |
| Adobe Experience Manager (AEM) | 6.5 Service Pack 25 și versiunile anterioare | Toate |
Soluție
Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune:
Produs |
Versiune |
Platformă |
Prioritatea |
Disponibilitate |
|---|---|---|---|---|
| Adobe Experience Manager (AEM) |
AEM Cloud Service (CS) Release 2026.6.0 | Toate | 3 | Note de lansare |
| Adobe Experience Manager (AEM) | 6.5 LTS Service Pack 2 - Hotfix pentru NPR-43972 | Toate | 3 | Note de lansare |
| Adobe Experience Manager (AEM) | 6.5 Service Pack 25 - Hotfix pentru NPR-43971 | Toate | 3 | Note de lansare |
CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355 afectează doar versiunile AEMaaCS indicate.
Detalii privind vulnerabilitatea
| Categoria de vulnerabilitate |
Impactul vulnerabilității |
Severitate |
Scor de bază CVSS |
Vector CVSS |
Număr CVE |
| Falsificarea solicitărilor de partea serverului (SSRF) (CWE-918) | Executare de cod arbitrară | Critică | 9.6 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N | CVE-2026-48259 |
| Restricționare inadecvată a referinței la entități externe XML („XXE”) (CWE-611) | Executare de cod arbitrară | Critică | 9.6 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N | CVE-2026-48359 |
| Autentificare lipsă pentru funcție critică (CWE-306) | Ocolirea caracteristicii de securitate | Critică | 8.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N | CVE-2026-48252 |
| Limitare incorectă a unui nume de cale la un director restricționat („Traversarea căii”) (CWE-22) | Citire arbitrară din sistemul de fișiere | Critică | 8.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N | CVE-2026-48310 |
| Scriptare între site-uri (XSS stocat) (CWE-79) | Executare de cod arbitrară | Importantă | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48263 |
| Scriptare între site-uri (XSS bazat pe DOM) (CWE-79) | Executare de cod arbitrară | Importantă | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48253 |
| Scriptare între site-uri (XSS stocat) (CWE-79) | Executare de cod arbitrară | Importantă | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48355 |
| Scriptare între site-uri (XSS bazat pe DOM) (CWE-79) | Executare de cod arbitrară | Importantă | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48254 |
| Scriptare între site-uri (XSS bazat pe DOM) (CWE-79) | Executare de cod arbitrară | Importantă | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48255 |
| Scriptare între site-uri (XSS bazat pe DOM) (CWE-79) | Executare de cod arbitrară | Importantă | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48257 |
| Scriptare între site-uri (XSS bazat pe DOM) (CWE-79) | Executare de cod arbitrară | Importantă | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48260 |
| Scriptare între site-uri (XSS bazat pe DOM) (CWE-79) | Executare de cod arbitrară | Importantă | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48261 |
| Scriptare între site-uri (XSS bazat pe DOM) (CWE-79) | Escaladarea privilegiilor | Importantă | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48262 |
Dacă un client utilizează Apache httpd într-un proxy cu o configurație diferită de cea implicită, acesta poate fi afectat de CVE-2023-25690 – citiți mai multe aici: https://httpd.apache.org/security/vulnerabilities_24.html
Mențiuni
Adobe dorește să transmită mulțumiri următorilor pentru raportarea acestor probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri:
- green-jam - CVE-2026-48253, CVE-2026-48254, CVE-2026-48255, CVE-2026-48257, CVE-2026-48260, CVE-2026-48261, CVE-2026-48262
- Dylan Pindur, Adam Kues și Patrik Grobshäuser de la Assetnote - CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355, CVE-2026-48359
NOTĂ: Adobe are un program public de recompensă pentru erori, cu HackerOne. Dacă sunteți interesat să colaborați cu Adobe în calitate de cercetător extern în domeniul securității, vă rugăm să ne contactați aici: https://hackerone.com/adobe
Revizii
15 iulie 2026: Versiunile afectate au fost corectate.
Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com.