Бюллетень безопасности Adobe

Доступны обновления системы безопасности для Adobe Experience Manager | APSB26-74

Идентификатор бюллетеня

Дата публикации

Приоритет

APSB26-74

14 июля 2026 г.

3

Сводка

Компания Adobe выпустила обновления для Adobe Experience Manager (AEM). Это обновление позволяет устранить уязвимости, которые классифицируются как важные. Эксплуатация этих уязвимостей может привести к выполнению произвольного кода, обходу функций безопасности, произвольному чтению файловой системы и повышению уровня полномочий. 

Adobe не имеет информации о свободном характере использования этих проблем в данных обновлениях.

Затрагиваемые версии продуктов

Продукт

Версия

Платформа

Adobe Experience Manager (AEM) 
AEM Cloud Service (CS) выпуск 2026.5.0 и более ранние версии Все
Adobe Experience Manager (AEM)  6.5 LTS, пакет обновления 2 и более ранние версии Все 
Adobe Experience Manager (AEM) 6.5 пакет обновления 25 и более ранние версии Все 

Решение

Компания Adobe категоризирует эти обновления при помощи следующих рейтингов приоритета и рекомендует пользователям обновлять установленное программное обеспечение до последних версий:

Продукт

Версия

Платформа

Важность

Доступность

Adobe Experience Manager (AEM) 
AEM Cloud Service (CS) выпуск 2026.6.0 Все 3 Сведения о выпуске
Adobe Experience Manager (AEM)  6.5 LTS Пакет обновления 2 — Исправление для NPR-43972 Все  3 Сведения о выпуске
Adobe Experience Manager (AEM) 6.5 Пакет обновления 25 — Исправление для NPR-43971 Все  3 Сведения о выпуске
Примечание

CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355 затрагивает только указанные выпуски AEMaaCS. 

Сведения об уязвимости

Категория уязвимости
Влияние уязвимости
Серьезность
Базовая оценка CVSS
Вектор CVSS
Номер CVE
Подделка запросов на сервере (SSRF) (CWE-918) Выполнение произвольного кода Критическая 9.6 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N CVE-2026-48259
Несоответствующее ограничение ссылки на внешний объект ('XXE') (CWE-611) Выполнение произвольного кода Критическая 9.6 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N CVE-2026-48359
Отсутствие аутентификации для критической функции (CWE-306) Обход функции безопасности Критическая 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N CVE-2026-48252
Выход за пределы назначенного каталога ("обход каталога") (CWE-22) Чтение в произвольной файловой системе Критическая 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N CVE-2026-48310
Межсайтовый скриптинг (сохраненный) (CWE-79) Выполнение произвольного кода Важная 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48263
Межсайтовый скриптинг (межсайтовое выполнение сценариев на основе объектной модели документа) (CWE-79) Выполнение произвольного кода Важная 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48253
Межсайтовый скриптинг (сохраненный) (CWE-79) Выполнение произвольного кода Важная 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48355
Межсайтовый скриптинг (межсайтовое выполнение сценариев на основе объектной модели документа) (CWE-79) Выполнение произвольного кода Важная 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48254
Межсайтовый скриптинг (межсайтовое выполнение сценариев на основе объектной модели документа) (CWE-79) Выполнение произвольного кода Важная 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48255
Межсайтовый скриптинг (межсайтовое выполнение сценариев на основе объектной модели документа) (CWE-79) Выполнение произвольного кода Важная 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48257
Межсайтовый скриптинг (межсайтовое выполнение сценариев на основе объектной модели документа) (CWE-79) Выполнение произвольного кода Важная 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48260
Межсайтовый скриптинг (межсайтовое выполнение сценариев на основе объектной модели документа) (CWE-79) Выполнение произвольного кода Важная 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48261
Межсайтовый скриптинг (межсайтовое выполнение сценариев на основе объектной модели документа) (CWE-79) Повышение уровня полномочий Важная 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48262

 

Примечание

Если клиент использует Apache httpd в прокси-сервере с нестандартной конфигурацией, он может быть подвержен уязвимости CVE-2023-25690, подробнее см. здесь: https://httpd.apache.org/security/vulnerabilities_24.html

Благодарности

Компания Adobe выражает благодарность следующим лицам за сообщение об этих проблемах и за помощь Adobe в защите наших клиентов: 

  • green-jam - CVE-2026-48253, CVE-2026-48254, CVE-2026-48255, CVE-2026-48257, CVE-2026-48260, CVE-2026-48261, CVE-2026-48262
  • Dylan Pindur, Adam Kues и Patrik Grobshäuser of Assetnote - CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355, CVE-2026-48359

ПРИМЕЧАНИЕ: Adobe имеет частную программу Bug bounty с HackerOne. Если вы заинтересованы в сотрудничестве с Adobe в качестве внешнего исследователя безопасности, зайдите на наш сайт: https://hackerone.com/adobe

 

 

Редакции

15 июля 2026 г.: исправлены затронутые версии. 


Для получения дополнительной информации посетите сайт https://helpx.adobe.com/ru/security.html или отправьте сообщение по адресу PSIRT@adobe.com.

Adobe, Inc.

Получайте помощь быстрее и проще

Новый пользователь?