CRITICAL🇬🇧 English

CVE-2026-48259

Adobe Experience Manager — SSRF umożliwiający zdalne wykonanie kodu

CVSS 9.6v3.1pub. 2026-07-14upd. 2026-08-28

Adobe Experience Manager zawiera podatność typu Server-Side Request Forgery (SSRF), która może prowadzić do zdalnego wykonania kodu (RCE) w kontekście zalogowanego użytkownika. Zagrożenie jest krytyczne, ponieważ nie wymaga interakcji ofiary, a atakujący potrzebuje jedynie konta z niskimi uprawnieniami.

Pokaż oryginał (EN)

Adobe Experience Manager is affected by a Server-Side Request Forgery (SSRF) vulnerability that could result in arbitrary code execution in the context of the current user. A low-privileged attacker could leverage this vulnerability to issue unauthorized server-side requests, potentially gaining elevated access or control over the victim's account or session. Exploitation of this issue does not require user interaction. Scope is changed.

🤖 Analiza AI
Jak działa

Atakujący z podstawowymi uprawnieniami może wysyłać nieautoryzowane żądania po stronie serwera, wymuszając na aplikacji kontaktowanie się z wewnętrznymi lub zewnętrznymi zasobami sieciowymi. Wykorzystując tę technikę, jest w stanie przejąć kontrolę nad kontem lub sesją ofiary oraz doprowadzić do wykonania arbitralnego kodu w kontekście bieżącego użytkownika. Zmiana zakresu (Scope Changed) oznacza, że skutki ataku wykraczają poza bezpośrednio narażony komponent, co zwiększa potencjalny zasięg kompromitacji.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wewnętrznych zasobów sieciowych, przejąć konto lub sesję ofiary oraz doprowadzić do zdalnego wykonania kodu (RCE), co skutkuje utratą poufności i integralności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Adobe APSB26-74: https://helpx.adobe.com/security/products/experience-manager/apsb26-74.html

Kogo dotyczy

Adobe Experience Manager — wersje wskazane w referencjach producenta (biuletyn APSB26-74)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
  • Adobe Experience Manager

    APP
    Adobe
    6.5≤ 6.5.25.0≤ 2020.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCESSRF
CWE
Referencje

Powiązane podatności

CVE-2026-48359CRITICAL9.6PL ✓ten sam produkt

Adobe Experience Manager — XXE umożliwiające RCE i odczyt plików

CVE-2026-34691CRITICAL9.3PL ✓ten sam produkt

Stored XSS w Adobe Experience Manager Forms JEE – krytyczna podatność

CVE-2025-64537CRITICAL9.3PL ✓ten sam produkt

DOM-based XSS w Adobe Experience Manager umożliwiający RCE

CVE-2025-64538CRITICAL9.3PL ✓ten sam produkt

DOM-based XSS w Adobe Experience Manager — możliwe RCE i przejęcie sesji

CVE-2025-64539CRITICAL9.3PL ✓ten sam produkt

DOM-based XSS w Adobe Experience Manager umożliwiający RCE