Adobe heeft beveiligingsupdates uitgebracht voor kritieke kwetsbaarheden in Adobe Connect en Adobe Experience Manager (AEM) Forms. Verschillende beveiligingslekken maken het mogelijk om willekeurige code uit te voeren of verhoogde rechten te verkrijgen. Adobe zegt geen aanwijzingen te hebben dat de kwetsbaarheden actief worden misbruikt.
In Adobe Connect zijn meerdere kritieke beveiligingsproblemen verholpen. De ernstigste kwetsbaarheid, CVE-2026-75682, heeft een CVSS-score van 9,9 op een schaal van 10 en betreft een SQL-injection. Een aanvaller met beperkte rechten kan het lek op afstand misbruiken zonder interactie van een gebruiker. Succesvolle exploitatie kan leiden tot het uitvoeren van willekeurige code.
Adobe verhelpt daarnaast verschillende kritieke kwetsbaarheden in Connect die voortkomen uit cross-site scripting (XSS) en onjuiste invoervalidatie. Deze kwetsbaarheden kunnen onder meer leiden tot privilege escalatie en het uitvoeren van code. Voor een deel van deze kwetsbaarheden is interactie van een gebruiker vereist.
Connect 12.11 en eerdere versies zijn kwetsbaar. Adobe adviseert gebruikers om te upgraden naar versie 12.12. Ook de Android-app van Adobe Connect bevat beveiligingsproblemen. Gebruikers van versie 4.4 en ouder wordt geadviseerd te upgraden naar versie 4.5.
Andere kwetsbaarheden in AEM Forms kunnen eveneens leiden tot code-uitvoering, privilege-escalatie en het omzeilen van beveiligingsmaatregelen. Daarbij gaat het onder meer om onvoldoende invoervalidatie en server-side request forgery (SSRF).
AEM 6.5 LTS Forms Service Pack 2 en ouder en AEM 6.5 Forms 6.5.25 en ouder zijn getroffen. Voor de LTS-versie heeft Adobe Service Pack 3 beschikbaar gesteld. Voor AEM 6.5 Forms is een hotfix uitgebracht.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.