Buletin de securitate Adobe

Actualizări de securitate disponibile pentru Adobe Experience Manager | APSB26-74

ID buletin

Data publicării

Prioritatea

APSB26-74

14 iulie 2026

3

Sumar

Adobe a lansat actualizări pentru Adobe Experience Manager (AEM). Această actualizare rezolvă vulnerabilități clasificate ca importante.Exploatarea cu succes a acestor vulnerabilități ar putea duce la execuția arbitrară de cod, ocolirea funcțiilor de securitate, citirea arbitrară din sistemul de fișiere și escaladarea privilegiilor. 

Compania Adobe nu are cunoștință de vreo exploatare „în mediu liber” pentru niciuna din problemele adresate în cadrul acestor actualizări.

Versiunile de produs afectate

Produs

Versiune

Platformă

Adobe Experience Manager (AEM) 
AEM Cloud Service (CS) Release 2026.5.0 și versiunile anterioare Toate
Adobe Experience Manager (AEM)  6.5 LTS Service Pack 2 și versiunile anterioare Toate 
Adobe Experience Manager (AEM) 6.5 Service Pack 25 și versiunile anterioare Toate 

Soluție

Adobe acordă acestor actualizări următoarele evaluări ale priorității și recomandă utilizatorilor să își actualizeze produsele instalate la cea mai nouă versiune:

Produs

Versiune

Platformă

Prioritatea

Disponibilitate

Adobe Experience Manager (AEM) 
AEM Cloud Service (CS) Release 2026.6.0 Toate 3 Note de lansare
Adobe Experience Manager (AEM)  6.5 LTS Service Pack 2 - Hotfix pentru NPR-43972 Toate  3 Note de lansare
Adobe Experience Manager (AEM) 6.5 Service Pack 25 - Hotfix pentru NPR-43971 Toate  3 Note de lansare
Notă

CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355 afectează doar versiunile AEMaaCS indicate. 

Detalii privind vulnerabilitatea

Categoria de vulnerabilitate
Impactul vulnerabilității
Severitate
Scor de bază CVSS
Vector CVSS
Număr CVE
Falsificarea solicitărilor de partea serverului (SSRF) (CWE-918) Executare de cod arbitrară Critică 9.6 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N CVE-2026-48259
Restricționare inadecvată a referinței la entități externe XML („XXE”) (CWE-611) Executare de cod arbitrară Critică 9.6 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N CVE-2026-48359
Autentificare lipsă pentru funcție critică (CWE-306) Ocolirea caracteristicii de securitate Critică 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N CVE-2026-48252
Limitare incorectă a unui nume de cale la un director restricționat („Traversarea căii”) (CWE-22) Citire arbitrară din sistemul de fișiere Critică 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N CVE-2026-48310
Scriptare între site-uri (XSS stocat) (CWE-79) Executare de cod arbitrară Importantă 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48263
Scriptare între site-uri (XSS bazat pe DOM) (CWE-79) Executare de cod arbitrară Importantă 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48253
Scriptare între site-uri (XSS stocat) (CWE-79) Executare de cod arbitrară Importantă 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48355
Scriptare între site-uri (XSS bazat pe DOM) (CWE-79) Executare de cod arbitrară Importantă 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48254
Scriptare între site-uri (XSS bazat pe DOM) (CWE-79) Executare de cod arbitrară Importantă 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48255
Scriptare între site-uri (XSS bazat pe DOM) (CWE-79) Executare de cod arbitrară Importantă 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48257
Scriptare între site-uri (XSS bazat pe DOM) (CWE-79) Executare de cod arbitrară Importantă 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48260
Scriptare între site-uri (XSS bazat pe DOM) (CWE-79) Executare de cod arbitrară Importantă 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48261
Scriptare între site-uri (XSS bazat pe DOM) (CWE-79) Escaladarea privilegiilor Importantă 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48262

 

Notă

Dacă un client utilizează Apache httpd într-un proxy cu o configurație diferită de cea implicită, acesta poate fi afectat de CVE-2023-25690 – citiți mai multe aici: https://httpd.apache.org/security/vulnerabilities_24.html

Mențiuni

Adobe dorește să transmită mulțumiri următorilor pentru raportarea acestor probleme și pentru colaborarea cu Adobe în scopul protejării clienților noștri: 

  • green-jam - CVE-2026-48253, CVE-2026-48254, CVE-2026-48255, CVE-2026-48257, CVE-2026-48260, CVE-2026-48261, CVE-2026-48262
  • Dylan Pindur, Adam Kues și Patrik Grobshäuser de la Assetnote - CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355, CVE-2026-48359

NOTĂ: Adobe are un program public de recompensă pentru erori, cu HackerOne. Dacă sunteți interesat să colaborați cu Adobe în calitate de cercetător extern în domeniul securității, vă rugăm să ne contactați aici: https://hackerone.com/adobe

 

 

Revizii

15 iulie 2026: Versiunile afectate au fost corectate. 


Pentru mai multe informații, vizitați https://helpx.adobe.com/ro/security.html sau trimiteți e-mail la PSIRT@adobe.com.

Adobe, Inc.

Obțineți ajutor mai rapid și mai ușor

Utilizator nou?