Adobe-säkerhetsbulletin

Säkerhetsuppdateringar tillgängliga för Adobe Experience Manager | APSB26-74

Bulletin-ID

Publiceringsdatum

Prioritet

APSB26-74

14 juli 2026

3

Sammanfattning

Adobe har släppt uppdateringar för Adobe Experience Manager (AEM). Denna uppdatering löser sårbarheter klassade som viktiga.Framgångsrikt utnyttjande av dessa sårbarheter kan resultera i godtycklig kodkörning, kringgående av säkerhetsfunktioner, godtycklig läsning av filsystem och utökning av privilegier. 

Adobe har inga rapporter om att något problem som åtgärdas i dessa uppdateringar ska ha utnyttjats.

Berörda produktversioner

Produkt

Version

Plattform

Adobe Experience Manager (AEM) 
AEM Cloud Service (CS) Release 2026.5.0 och tidigare Alla
Adobe Experience Manager (AEM)  6.5 LTS Service Pack 2 och tidigare Alla 
Adobe Experience Manager (AEM) 6.5 Service Pack 25 och tidigare Alla 

Lösning

Adobe klassar dessa uppdateringar med följande prioritetsklassificeringar och rekommenderar användare att uppdatera till den senaste versionen:

Produkt

Version

Plattform

Prioritet

Tillgänglighet

Adobe Experience Manager (AEM) 
AEM Cloud Service (CS) Release 2026.6.0 Alla 3 Versionsinformation
Adobe Experience Manager (AEM)  6.5 LTS Service Pack 2 - Snabbfix för NPR-43972 Alla  3 Versionsinformation
Adobe Experience Manager (AEM) 6.5 Service Pack 25 - Snabbfix för NPR-43971 Alla  3 Versionsinformation
Obs!

CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355 påverkar endast angivna AEMaaCS-versioner. 

Sårbarhetsinformation

Sårbarhetskategori
Sårbarhetens inverkan
Allvarlighet
CVSS-baspoäng
CVSS-vektor
CVE-nummer
Förfalskad begäran på serversidan (SSRF) (CWE-918) Exekvering av godtycklig kod Kritisk 9.6 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N CVE-2026-48259
Felaktig begränsning av XML för extern enhetsreferens ('XXE') (CWE-611) Exekvering av godtycklig kod Kritisk 9.6 CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N CVE-2026-48359
Saknad autentisering för kritisk funktion (CWE-306) Åsidosättning av säkerhetsfunktion Kritisk 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N CVE-2026-48252
Felaktig begränsning av en sökväg till en begränsad katalog (”path traversal”) (CWE-22) Godtycklig läsning av filsystem Kritisk 8.6 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N CVE-2026-48310
Serveröverskridande skriptning (lagrad XSS) (CW-79) Exekvering av godtycklig kod Viktigt 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48263
Serveröverskridande skriptning (DOM-baserad XSS) (CWE-79) Exekvering av godtycklig kod Viktigt 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48253
Serveröverskridande skriptning (lagrad XSS) (CW-79) Exekvering av godtycklig kod Viktigt 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48355
Serveröverskridande skriptning (DOM-baserad XSS) (CWE-79) Exekvering av godtycklig kod Viktigt 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48254
Serveröverskridande skriptning (DOM-baserad XSS) (CWE-79) Exekvering av godtycklig kod Viktigt 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48255
Serveröverskridande skriptning (DOM-baserad XSS) (CWE-79) Exekvering av godtycklig kod Viktigt 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48257
Serveröverskridande skriptning (DOM-baserad XSS) (CWE-79) Exekvering av godtycklig kod Viktigt 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48260
Serveröverskridande skriptning (DOM-baserad XSS) (CWE-79) Exekvering av godtycklig kod Viktigt 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48261
Serveröverskridande skriptning (DOM-baserad XSS) (CWE-79) Eskalering av behörighet Viktig 5.4 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N CVE-2026-48262

 

Obs!

Om en kund använder Apache httpd i en proxy med en annan konfiguration än standardkonfigurationen kan den påverkas av CVE-2023-25690 – läs mer här: https://httpd.apache.org/security/vulnerabilities_24.html

Tack

Adobe vill tacka följande för att de har rapporterat dessa problem och för att de samarbetar med Adobe för att hjälpa till att skydda våra kunder: 

  • green-jam - CVE-2026-48253, CVE-2026-48254, CVE-2026-48255, CVE-2026-48257, CVE-2026-48260, CVE-2026-48261, CVE-2026-48262
  • Dylan Pindur, Adam Kues och Patrik Grobshäuser från Assetnote - CVE-2026-48252, CVE-2026-48259, CVE-2026-48263, CVE-2026-48310, CVE-2026-48355, CVE-2026-48359

Obs! Adobe har ett offentligt program ihop med HackerOne för att hitta fel. Om du är intresserad av att arbeta med Adobe som extern säkerhetsforskare kan du läsa mer på https://hackerone.com/adobe

 

 

Revisioner

15 juli 2026: Korrigerade berörda versioner. 


Mer information finns på https://helpx.adobe.com/se/security.html eller på PSIRT@adobe.com.

Adobe, Inc.

Få hjälp snabbare och enklare

Ny användare?