Bulletin-ID
Säkerhetsuppdateringar tillgängliga för Adobe Experience Manager | APSB26-74
|
|
Publiceringsdatum |
Prioritet |
|---|---|---|
|
APSB26-74 |
14 juli 2026 |
3 |
Sammanfattning
Adobe har släppt uppdateringar för Adobe Experience Manager (AEM). Denna uppdatering löser sårbarheter klassade som viktiga.Framgångsrikt utnyttjande av dessa sårbarheter kan resultera i godtycklig kodkörning, kringgående av säkerhetsfunktioner, godtycklig läsning av filsystem och utökning av privilegier.
Adobe har inga rapporter om att något problem som åtgärdas i dessa uppdateringar ska ha utnyttjats.
Berörda produktversioner
Produkt |
Version |
Plattform |
|---|---|---|
| Adobe Experience Manager (AEM) |
AEM Cloud Service (CS) Release 2026.5.0 och tidigare | Alla |
| Adobe Experience Manager (AEM) | 6.5 LTS Service Pack 2 och tidigare | Alla |
| Adobe Experience Manager (AEM) | 6.5 Service Pack 25 och tidigare | Alla |
Lösning
Adobe klassar dessa uppdateringar med följande prioritetsklassificeringar och rekommenderar användare att uppdatera till den senaste versionen:
Produkt |
Version |
Plattform |
Prioritet |
Tillgänglighet |
|---|---|---|---|---|
| Adobe Experience Manager (AEM) |
AEM Cloud Service (CS) Release 2026.6.0 | Alla | 3 | Versionsinformation |
| Adobe Experience Manager (AEM) | 6.5 LTS Service Pack 2 - Snabbfix för NPR-43972 | Alla | 3 | Versionsinformation |
| Adobe Experience Manager (AEM) | 6.5 Service Pack 25 - Snabbfix för NPR-43971 | Alla | 3 | Versionsinformation |
CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355 påverkar endast angivna AEMaaCS-versioner.
Sårbarhetsinformation
| Sårbarhetskategori |
Sårbarhetens inverkan |
Allvarlighet |
CVSS-baspoäng |
CVSS-vektor |
CVE-nummer |
| Förfalskad begäran på serversidan (SSRF) (CWE-918) | Exekvering av godtycklig kod | Kritisk | 9.6 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N | CVE-2026-48259 |
| Felaktig begränsning av XML för extern enhetsreferens ('XXE') (CWE-611) | Exekvering av godtycklig kod | Kritisk | 9.6 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N | CVE-2026-48359 |
| Saknad autentisering för kritisk funktion (CWE-306) | Åsidosättning av säkerhetsfunktion | Kritisk | 8.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N | CVE-2026-48252 |
| Felaktig begränsning av en sökväg till en begränsad katalog (”path traversal”) (CWE-22) | Godtycklig läsning av filsystem | Kritisk | 8.6 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N | CVE-2026-48310 |
| Serveröverskridande skriptning (lagrad XSS) (CW-79) | Exekvering av godtycklig kod | Viktigt | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48263 |
| Serveröverskridande skriptning (DOM-baserad XSS) (CWE-79) | Exekvering av godtycklig kod | Viktigt | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48253 |
| Serveröverskridande skriptning (lagrad XSS) (CW-79) | Exekvering av godtycklig kod | Viktigt | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48355 |
| Serveröverskridande skriptning (DOM-baserad XSS) (CWE-79) | Exekvering av godtycklig kod | Viktigt | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48254 |
| Serveröverskridande skriptning (DOM-baserad XSS) (CWE-79) | Exekvering av godtycklig kod | Viktigt | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48255 |
| Serveröverskridande skriptning (DOM-baserad XSS) (CWE-79) | Exekvering av godtycklig kod | Viktigt | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48257 |
| Serveröverskridande skriptning (DOM-baserad XSS) (CWE-79) | Exekvering av godtycklig kod | Viktigt | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48260 |
| Serveröverskridande skriptning (DOM-baserad XSS) (CWE-79) | Exekvering av godtycklig kod | Viktigt | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48261 |
| Serveröverskridande skriptning (DOM-baserad XSS) (CWE-79) | Eskalering av behörighet | Viktig | 5.4 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N | CVE-2026-48262 |
Om en kund använder Apache httpd i en proxy med en annan konfiguration än standardkonfigurationen kan den påverkas av CVE-2023-25690 – läs mer här: https://httpd.apache.org/security/vulnerabilities_24.html
Tack
Adobe vill tacka följande för att de har rapporterat dessa problem och för att de samarbetar med Adobe för att hjälpa till att skydda våra kunder:
- green-jam - CVE-2026-48253, CVE-2026-48254, CVE-2026-48255, CVE-2026-48257, CVE-2026-48260, CVE-2026-48261, CVE-2026-48262
- Dylan Pindur, Adam Kues och Patrik Grobshäuser från Assetnote - CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355, CVE-2026-48359
Obs! Adobe har ett offentligt program ihop med HackerOne för att hitta fel. Om du är intresserad av att arbeta med Adobe som extern säkerhetsforskare kan du läsa mer på https://hackerone.com/adobe
Revisioner
15 juli 2026: Korrigerade berörda versioner.
Mer information finns på https://helpx.adobe.com/se/security.html eller på PSIRT@adobe.com.