CRITICAL🇬🇧 English

CVE-2026-48359

Adobe Experience Manager — XXE umożliwiające RCE i odczyt plików

CVSS 9.6v3.1pub. 2026-07-14upd. 2026-08-28

Adobe Experience Manager zawiera podatność XXE (Improper Restriction of XML External Entity Reference), która może prowadzić do wykonania dowolnego kodu w kontekście bieżącego użytkownika. Podatność jest szczególnie niebezpieczna, ponieważ nie wymaga interakcji ze strony ofiary i może być wykorzystana przez atakującego z niskimi uprawnieniami.

Pokaż oryginał (EN)

Adobe Experience Manager is affected by an Improper Restriction of XML External Entity Reference ('XXE') vulnerability that could result in arbitrary code execution in the context of the current user. A low-privileged attacker could exploit this vulnerability to read sensitive files, potentially gaining elevated access or control over the victim's account or session. Exploitation of this issue does not require user interaction. Scope is changed.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi zewnętrznych encji XML (XXE) w Adobe Experience Manager. Atakujący z niskimi uprawnieniami może dostarczyć specjalnie spreparowany dokument XML zawierający odwołania do zewnętrznych encji, co pozwala na odczyt dowolnych plików systemowych. Exploitacja może prowadzić do eskalacji uprawnień lub przejęcia konta bądź sesji ofiary. Zakres ataku wykracza poza kontekst aplikacji (Scope: Changed), co zwiększa potencjalny zasięg skutków.

Skutki

Atakujący może wykonać dowolny kod w kontekście bieżącego użytkownika oraz odczytać wrażliwe pliki systemowe, co może skutkować przejęciem konta lub sesji ofiary i uzyskaniem podwyższonego poziomu dostępu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Adobe APSB26-74 dostępny pod adresem https://helpx.adobe.com/security/products/experience-manager/apsb26-74.html

Kogo dotyczy

Adobe Experience Manager — wersje wskazane w referencjach producenta (biuletyn APSB26-74)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
  • Adobe Experience Manager

    APP
    Adobe
    6.5≤ 6.5.25.0≤ 2020.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEXXE
CWE
Referencje

Powiązane podatności

CVE-2026-48259CRITICAL9.6PL ✓ten sam produkt

Adobe Experience Manager — SSRF umożliwiający zdalne wykonanie kodu

CVE-2026-34691CRITICAL9.3PL ✓ten sam produkt

Stored XSS w Adobe Experience Manager Forms JEE – krytyczna podatność

CVE-2025-64537CRITICAL9.3PL ✓ten sam produkt

DOM-based XSS w Adobe Experience Manager umożliwiający RCE

CVE-2025-64538CRITICAL9.3PL ✓ten sam produkt

DOM-based XSS w Adobe Experience Manager — możliwe RCE i przejęcie sesji

CVE-2025-64539CRITICAL9.3PL ✓ten sam produkt

DOM-based XSS w Adobe Experience Manager umożliwiający RCE